Violazioni di dati · Supply chain

Un token lasciato attivo svuota 170 repository privati

CrowdSec ha attribuito a un ex dipendente l’esfiltrazione di circa 170 repository GitHub privati il 22 maggio. Il punto debole non è stata l’infrastruttura della società: il token GitHub dell’ex dipendente era ancora valido e il suo laptop era già stato compromesso dalla supply chain backdoor di TanStack.

La versione malevola dei pacchetti npm di TanStack ha sottratto credenziali dalle macchine degli sviluppatori, inclusi token GitHub. Con quel token, l’attaccante ha copiato i repository come se stesse operando l’account legittimo; GitHub ha quindi visto un uso apparente normale, non un’intrusione rumorosa. CrowdSec dice che i sistemi e i database non sono stati raggiunti e che non sono state modificate codebase o dati interni.

Per chi gestisce organizzazioni GitHub e onboarding/offboarding, il rischio è chiaro: un device compromesso può trasformare accessi residui in furto di source code senza passare dai server aziendali. La falla pratica non è solo nel software colpito, ma nella durata dei token e nella revoca degli accessi dopo l’uscita di una persona.

2 fonti · 14 ore fa

CVE-2026-45321

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.6 CRITICAL: on 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. EPSS 2% (81º percentile).

Data di correzione federale CISA 10 giu · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-21

Every edition of this story: Un token lasciato attivo svuota 170 repository privati

Altro da oggi