Skip to content

Neli AsyncAPI paketti kompromiteeriti mitmeetapilise robotvõrguga

Lühidalt: npm-paketid @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 ja @asyncapi/specs (v6.11.2, v6.11.2-alpha.1) levitavad pahaloomulist robotvõrgu tarkvara.

Neli @asyncapi nimeruumi npm-paketti on kompromiteeritud ja levitavad mitmeetapilist robotvõrgu laadurit. Nakkused tuvastasid OX Security, SafeDep, Socketi ja StepSecurity turvauuringute meeskonnad.

OX Security, SafeDep, Socketi ja StepSecurity turvauuringute meeskonnad on tuvastanud, et neli npm-i @asyncapi nimeruumi paketti on kompromiteeritud. Need levitavad mitmeetapilist robotvõrgu laadurit, mida saab potentsiaalselt käivitada nii arendajate masinates kui ka tootmiskeskkondades.

Mõjutatud on paketid @asyncapi/generator-helpers versioon 1.1.1, @asyncapi/generator-components versioon 0.7.1, @asyncapi/generator versioon 3.3.1 ning @asyncapi/specs versioonid 6.11.2 ja 6.11.2-alpha.1. Kompromiteerimine puudutab seega AsyncAPI ökosüsteemi kesksete tööriistade komponente, mida kasutatakse laialdaselt sündmuspõhiste API-de dokumenteerimisel ja koodi genereerimisel.

Tehnoloogiajuhtidele tähendab see kriitilist riski tarneahelas: kuna neid pakette kasutatakse arendussõltuvustena ehitus- ja genereerimisprotsessides, võivad nakatunud versioonid ehitusprotsessi käigus käivituda ning anda juurdepääsu arenduskeskkondadele ja võimalik, et ka konfidentsiaalsetele artefaktidele. Vajalik on koheselt kontrollida sõltuvuspuu kirjeid ja uuendada paketid turvalistele versioonidele.


Allikas: thehackernews.com · Avaldatud 15. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: