I canali di pacchetti fidati sono diventati il vettore di attacco
La rottura qui non è solo codice malevolo nei registry pubblici. TeamPCP sta abusando degli indicatori di fiducia su cui fanno affidamento gli sviluppatori — un badge verified-publisher di VS Code e un SDK ufficiale pubblicato da Microsoft su PyPI — quindi la normale regola di “install from the vendor” non vale più come segnale di sicurezza.
CVSS 9.6 CRITICAL: on 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. EPSS 1% (63º percentile).