Stesso payload colpì npm, PyPI e la release di Cemu

L’assunzione non sicura è che controllare un solo ecosistema di pacchetti sia sufficiente. Qui, lo stesso payload malevolo si è spostato tra npm, PyPI e una release ufficiale GitHub, quindi le revisioni delle dipendenze che si fermano a un solo repository perdono completamente il percorso della compromissione. Anche il raggio d’impatto si è ampliato dagli sviluppatori agli utenti Linux che hanno installato un AppImage desktop dalla pagina delle release del progetto.

Part of the PlainSec briefing for 2026-05-17

Editions

Sources