Una dipendenza pubblicata di recente non è sicura solo perché proviene dal maintainer. In questo caso, node-ipc 9.1.6, 9.2.3 e 12.0.1 sono il payload, e il vero raggio d'esplosione è qualsiasi workstation di sviluppatore o job CI che li carica a runtime ed espone secret locali.
Part of the PlainSec briefing for 2026-05-14
Every edition of this story: L'aggiornamento di un pacchetto npm diventa un vettore di furto di secret