Un token lasciato attivo svuota 170 repository privati
CrowdSec ha attribuito a un ex dipendente l’esfiltrazione di circa 170 repository GitHub privati il 22 maggio. Il punto debole non è stata l’infrastruttura della società: il token GitHub dell’ex dipendente era ancora valido e il suo laptop era già stato compromesso dalla supply chain backdoor di TanStack.
La versione malevola dei pacchetti npm di TanStack ha sottratto credenziali dalle macchine degli sviluppatori, inclusi token GitHub. Con quel token, l’attaccante ha copiato i repository come se stesse operando l’account legittimo; GitHub ha quindi visto un uso apparente normale, non un’intrusione rumorosa. CrowdSec dice che i sistemi e i database non sono stati raggiunti e che non sono state modificate codebase o dati interni.
Per chi gestisce organizzazioni GitHub e onboarding/offboarding, il rischio è chiaro: un device compromesso può trasformare accessi residui in furto di source code senza passare dai server aziendali. La falla pratica non è solo nel software colpito, ma nella durata dei token e nella revoca degli accessi dopo l’uscita di una persona.
CVSS 9.6 CRITICAL: on 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. EPSS 2% (81º percentile).
Data di correzione federale CISA 10 giu · data superata