In 42 NPM-Paketen ist ein sich selbst verbreitender Wurm integriert.
Durch die Kompromittierung des Release-Generierungsprozesses in GitHub Actions im Projekt TanStack gelang es Angreifern, 84 schadhafte Versionen in das NPM-Repository zu veröffentlichen, die 42 NPM-Pakete aus dem TanStack-Stack umfassen. Einige der kompromittierten Pakete verzeichneten mehr als 10 Millionen Downloads pro Woche. Der Zugriff auf die Veröffentlichung von Releases wurde aufgrund einer fehlerhaften Konfiguration von pull_request_target "Pwn Request" in GitHub Actions (Angabe […].
