发布于 2026-09-10T10:59:40.871058Z · GitHub Advisory Database · GitHub Advisory Database

GitHub Advisory Database 记录了 @tanstack 系列 npm 包被投毒,恶意版本会收集云凭据、GitHub token 和 SSH 私钥。受影响项目本来使用 Trusted Publishing,OIDC 短期凭据减少了长期 token 暴露,攻击者转而瞄准 CI 的信任边界、缓存污染和运行时 token 抽取。用可信发布的项目仍需审计 pull_request_target 与缓存键,收紧发布流程权限。
GitHub Advisory Database 记录了 @tanstack 系列 npm 包被投毒,恶意版本会收集云凭据、GitHub token 和 SSH 私钥。受影响项目本来使用 Trusted Publishing,OIDC 短期凭据减少了长期 token 暴露,攻击者转而瞄准 CI 的信任边界、缓存污染和运行时 token 抽取。用可信发布的项目仍需审计 pull_request_target 与缓存键,收紧发布流程权限。
来源记录
- center.info_item · 7e225fea8739b0cc · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 7e225fea8739b0cc · 2026-10-03T04:08:55.967155Z