TanStack npm-пакеты заражены через GitHub Actions OIDC
💀 TanStack npm-пакеты заражены через Actions OIDC
11 мая за 6 минут (19:20-19:26 UTC) атакующие опубликовали 84 зловредные версии в 42 пакетах @tanstack/* через легитимную привязку GitHub Actions. Вредоносное ПО крадёт облачные учётные данные, токены GitHub и ключи SSH. По данным nist_nvd, атака использовала цепочку из трёх известных векторов: неверная настройка pull_request_target, отравление кэша между форком и основным репозиторием, а также извлечение токена OIDC из памяти исполнителя Actions.
Каждый пакет получил ровно две вредоносные версии с интервалом в несколько минут — классическая тактика A/B-тестирования полезной нагрузки. Workflow TanStack/router не изменялся, что делает атаку особенно коварной: привязка доверенного издателя сработала штатно, реестр npm принял публикацию как легитимную.
Российские команды активно используют TanStack Query и Router в проектах на React — проверьте package-lock.json на версии от 11.05.2026. В корпоративных средах эти пакеты часто кэшируются в Nexus или Artifactory без дополнительной проверки.
Это первый публичный случай компрометации npm через извлечение токена OIDC — метод, который мы обсуждали теоретически ещё в 2024. Теперь он в реальной эксплуатации. Ваши конвейеры CI/CD с GitHub Actions нуждаются в аудите прямо сейчас.
#CVE202645321 #SupplyChain #npm #TanStack #GitHubActions