La vera compromissione non è stata un difetto di codice. Un percorso di installazione npm fidato è stato trasformato in un evento di breve durata di raccolta di segreti e, quando CVE-2026-42994 è comparsa nei dashboard, la finestra di furto delle credenziali era già chiusa. Una vista SCA pulita non significava che la macchina dello sviluppatore o il runner CI fossero puliti.
Part of the PlainSec briefing for 2026-05-21