Vulnerabilità · 127 giorni fa

I canali di pacchetti fidati sono diventati il vettore di attacco

La rottura qui non è solo codice malevolo nei registry pubblici. TeamPCP sta abusando degli indicatori di fiducia su cui fanno affidamento gli sviluppatori — un badge verified-publisher di VS Code e un SDK ufficiale pubblicato da Microsoft su PyPI — quindi la normale regola di “install from the vendor” non vale più come segnale di sicurezza.

CVE-2026-45321

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.6 CRITICAL: on 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. EPSS 1% (63º percentile).

Data di correzione federale CISA 10 giu

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-06-08

Editions

Storie correlate