Vulnerabilità ed exploit · Supply chain
npm sta spostando l’esecuzione al momento dell’installazione da una fiducia automatica a un’approvazione esplicita. Questo cambia chi si assume il carico: ora i maintainer devono pre-verificare gli script legittimi, perché il percorso di installazione predefinito non li eseguirà più autonomamente.
5 fonti · 13 giu
SecurityWeek
NPM 12 Will Change Script Execution Behavior to Prevent Supply Chain Attacks
By default, npm install will no longer execute scripts from dependencies, unless explicitly allowed.
originaleInfosecurity Magazine
GitHub to Update npm to Thwart Software Supply Chain Attacks
NPM, part of GitHub, announced a new version of the npm package manager with several security improvements, including disabling install scripts
originaleThe Hacker News
GitHub to Disable npm Install Scripts by Default to Stop Supply Chain Attacks
npm 12 disables install scripts by default, requiring explicit approval to reduce dependency-based code execution risks.
originalePart of the PlainSec briefing for 2026-06-12
Every edition of this story: npm mette fine alla fiducia predefinita negli script delle dipendenze