NPM
npm & Node.js Security ArticlesArticles Sécurité npm & Node.js
CVE analysis, supply chain attacks, audit tools and monitoring guides for the npm and Node.js ecosystem.
Analyse de CVE, attaques supply chain, outils d'audit et guides de monitoring pour l'écosystème npm et Node.js.
Results for Résultats pour
No articles matched your search
Aucun article ne correspond à votre recherche
Node.js 20 is EOL: 12 CVEs Unpatched, AWS Lambda August Deadline & Migration Guide to Node 22/24
Node.js 20 en fin de vie : 12 CVE sans correctif, Déadline AWS Lambda août & Guide de Migration vers Node 22/24
Node.js 20 hit EOL April 30, 2026 — and the June 18 patch batch fixed 12 CVEs (CVE-2026-48618 TLS wildcard bypass CVSS 7.7, CVE-2026-48933 WebCrypto 2 GiB crash) that Node 20 will never receive. AWS Lambda blocks new nodejs20.x function creation on August 31 and function updates on September 30. Breaking changes Node 20→22, Node 22 vs Node 24 decision guide, and a step-by-step migration checklist.
Node.js 20 a atteint sa fin de vie le 30 avril 2026 — et le lot de correctifs du 18 juin a corrigé 12 CVE (CVE-2026-48618 bypass TLS wildcard CVSS 7.7, CVE-2026-48933 crash WebCrypto 2 Gio) que Node 20 ne recevra jamais. AWS Lambda bloque la création de nouvelles fonctions nodejs20.x le 31 août et les mises à jour le 30 septembre. Breaking changes Node 20→22, guide de choix Node 22 vs Node 24, et checklist de migration étape par étape.
npm v12 Full Migration Guide in 2026: Allowlist Setup, prebuildify & Team Rollout Checklist
Guide Complet de Migration npm v12 en 2026 : Allowlist, prebuildify & Checklist Équipe
npm v12 (July 2026) blocks install scripts, Git dependencies & remote URLs by default. Step-by-step migration guide: build your allowScripts allowlist with npm approve-scripts, migrate native modules from deprecated prebuild-install to prebuildify, update CI/CD pipelines, and roll out the change across your team before the July deadline.
npm v12 (juillet 2026) bloque les scripts d’installation, les dépendances Git et les URL distantes par défaut. Guide de migration étape par étape : construire votre allowlist allowScripts avec npm approve-scripts, migrer les modules natifs de prebuild-install (déprécié) vers prebuildify, mettre à jour les pipelines CI/CD et déployer le changement dans toute l’équipe avant la deadline de juillet.
npm Install Scripts Security in 2026: Phantom Gyp Bypass, npm v12 July Deadline & Migration Guide
Sécurité des Scripts d’Installation npm en 2026 : Bypass Phantom Gyp, Déadline npm v12 & Guide de Migration
npm v12 (July 2026) disables preinstall/postinstall by default — including the implicit node-gyp rebuild triggered by binding.gyp. The Phantom Gyp technique already bypassed --ignore-scripts to compromise 57 packages in June 2026. How to audit your dependency tree with npm 11.16.0, migrate native modules to prebuildify, build your allowlist, and detect install scripts in lockfiles.
npm v12 (juillet 2026) désactive preinstall/postinstall par défaut — y compris le rebuild node-gyp implicite déclenché par binding.gyp. La technique Phantom Gyp a déjà court-circuité --ignore-scripts pour compromettre 57 packages en juin 2026. Comment auditer votre arbre de dépendances avec npm 11.16.0, migrer les modules natifs vers prebuildify, construire votre liste d’autorisation et détecter les scripts dans les lockfiles.
npm Maintainer Account Security & 2FA Enforcement in 2026: Mastra Post-Mortem, Staged Publishing & Offboarding Guide
Sécurité des Comptes Mainteneurs npm & Application de la 2FA en 2026 : Post-Mortem Mastra, Publication par Étapes & Guide de Désinscription
A forgotten npm contributor account (ehindero, inactive 16 months) compromised all 143 @mastra packages — including @mastra/core (4M downloads/month) — on June 17, 2026. Complete 2026 guide: quarterly maintainer audit playbook, npm org 2FA enforcement (auth-and-writes), staged publishing approval gate (GA May 22), TOTP → FIDO/passkey migration, 90-day token cap & audit log monitoring for burst publish detection.
Un compte contributeur npm oublié (ehindero, inactif 16 mois) a compromis les 143 packages @mastra — dont @mastra/core (4M téléchargements/mois) — le 17 juin 2026. Guide complet 2026 : playbook d’audit trimestriel des mainteneurs, application 2FA org npm (auth-and-writes), portail d’approbation publication par étapes (GA 22 mai), migration TOTP → FIDO/passkey, plafond 90 jours & surveillance des journaux d’audit pour détection de rafales de publication.
npm Scoped Packages & Private Registry Security in 2026: The @mastra Scope Takeover, Verdaccio Hardening & Token Rotation Guide
Sécurité des Packages Scopés npm et Registry Privé en 2026 : Prise de Contrôle du Scope @mastra, Durcissement Verdaccio & Rotation des Tokens
The @mastra npm scope was hijacked June 17, 2026 via a single stale contributor account — 143 packages compromised including @mastra/core (4M downloads/month). How npm scope takeovers work in 2026 (@antv, @redhat-cloud-services, @mastra), Verdaccio hardening guide with proxy: [], GitHub Packages vs Artifactory comparison, 90-day token cap enforcement & OIDC Trusted Publishing setup.
Le scope npm @mastra a été détourné le 17 juin 2026 via un seul compte contributeur obsolète — 143 packages compromis dont @mastra/core (4M téléchargements/mois). Comment fonctionnent les prises de contrôle de scope npm en 2026 (@antv, @redhat-cloud-services, @mastra), guide de durcissement Verdaccio avec proxy: [], comparaison GitHub Packages vs Artifactory, plafond 90 jours sur les tokens & configuration Publication de Confiance OIDC.
npm Dependency Confusion Attacks in 2026: Microsoft’s 33-Package Campaign, Version Inflation & Complete Prevention Guide
Attaques Dependency Confusion npm en 2026 : Campagne 33 Packages Microsoft, Version Inflation & Guide de Prévention Complet
49% of organizations are vulnerable to dependency confusion. Microsoft caught 33 malicious npm packages profiling Windows developer environments in May 2026 — targeting Sberbank’s SberPay widget. How version inflation beats your private registry, and a complete prevention checklist: scoped packages, .npmrc scope pinning, Verdaccio no-proxy config & Dependabot private registry setup.
49% des organisations sont vulnérables à la dependency confusion. Microsoft a détecté 33 packages npm malveillants profilant des environnements Windows en mai 2026 — ciblant le widget SberPay de Sberbank. Comment l’inflation de version bat votre registry privé, et une checklist de prévention complète : packages scopés, épinglage .npmrc, config Verdaccio no-proxy & Dependabot registry privé.
npm Lockfile Security in 2026: package-lock.json v3 Integrity, Lockfile Diff Reviews & CI/CD Defense Guide
Sécurité du Lockfile npm en 2026 : Intégrité package-lock.json v3, Revues de Diff & Guide Défense CI/CD
Attackers slip malicious code past SCA scanners by targeting the lockfile itself — not package.json. How the resolved + integrity SHA-512 fields work in v3, what lockfile injection looks like in a PR diff (TanStack/Miasma post-mortems), and a complete CI/CD defense guide: npm ci, npm audit signatures, resolved URL allowlists, lockcheck baseline diffing & CODEOWNERS enforcement.
Les attaquants glissent du code malveillant devant les scanners SCA en ciblant le lockfile lui-même — pas package.json. Comment fonctionnent les champs resolved + integrity SHA-512 en v3, à quoi ressemble l’injection de lockfile dans un diff de PR (post-mortems TanStack/Miasma), et un guide CI/CD complet : npm ci, npm audit signatures, listes d’autorisation URL resolved, diffing baseline lockcheck & enforcement CODEOWNERS.
npm Provenance Attestations & SLSA Build Level 3 in 2026: What Mini Shai-Hulud Forged and What Would Have Stopped It
Attestations de Provenance npm & SLSA Build Level 3 en 2026 : Ce que Mini Shai-Hulud a Forgé et Ce Qui L’Aurait Arrêté
npm --provenance achieves SLSA Build Level 2, not L3. Mini Shai-Hulud (TanStack, May 11, 2026) produced cryptographically valid Sigstore attestations by hijacking the pipeline itself — OIDC token extracted from runner memory, cache poisoned, 84 malicious packages published in <6 minutes (CVE-2026-45321 CVSS 9.6). OpenSSF’s June 10 post-mortem explains the L2/L3 boundary. Complete developer guide: how to verify provenance with cosign & slsa-verifier, publish with SLSA L2, and harden your CI/CD against the exact vectors used.
npm --provenance atteint le SLSA Build Level 2, pas L3. Mini Shai-Hulud (TanStack, 11 mai 2026) a produit des attestations Sigstore cryptographiquement valides en s’emparant du pipeline lui-même — token OIDC extrait depuis la mémoire du runner, cache empoisonné, 84 packages malveillants publiés en <6 min (CVE-2026-45321 CVSS 9.6). Le post-mortem OpenSSF du 10 juin explique la frontière L2/L3. Guide développeur complet : vérifier la provenance avec cosign & slsa-verifier, publier en SLSA L2, durcir votre CI/CD contre les vecteurs exacts utilisés.
npm npmnpm Supply Chain Canary Tokens in 2026: Honey Packages, CI/CD Tripwires & Full Detection Guide
Canary Tokens Supply Chain npm en 2026 : Honey Packages, Tripwires CI/CD & Guide Complet de Détection
454K+ malicious npm packages in 2025 (Sonatype). Miasma, Phantom Gyp & TanStack attacks steal npm tokens in <6 minutes. Canary credentials in CI/CD runners alert you the moment stolen credentials are used — 267 days faster than the industry average. Full 2026 guide: Tracebit GitHub Action, hasInstallScript lockfile tripwire, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & layered detection pipeline.
454K+ packages npm malveillants en 2025 (Sonatype). Les attaques Miasma, Phantom Gyp & TanStack volènt les tokens npm en <6 minutes. Les canary credentials dans les runners CI/CD vous alertent dès que les credentials volés sont utilisés — 267 jours plus vite que la moyenne industrie. Guide complet 2026 : GitHub Action Tracebit, tripwire lockfile hasInstallScript, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & pipeline de détection en couches.
npm npmMiasma Wave 3 in 2026: Self-Replicating Worm Hits 73 Microsoft Azure GitHub Repos — AI Coding Agents as the Attack Surface
Miasma Vague 3 en 2026 : Le Ver Auto-Réplicant Frappe 73 Dépôts GitHub Microsoft Azure — Les Agents IA comme Surface d’Attaque
June 5, 2026: Miasma’s self-replicating worm reached Microsoft — 73 Azure GitHub repositories disabled in 105 seconds. A 4.3 MB Bun payload fires automatically when developers open infected repos in Claude Code, Gemini CLI, Cursor, or VS Code. durabletask PyPI SDK versions 1.4.1–1.4.3 are malicious. Full attack chain, credential harvesting targets & remediation checklist.
5 juin 2026 : Le ver auto-réplicant Miasma a frappé Microsoft — 73 dépôts GitHub Azure désactivés en 105 secondes. Une payload Bun de 4,3 Mo se déclenche automatiquement quand les développeurs ouvrent des dépôts infectés dans Claude Code, Gemini CLI, Cursor ou VS Code. SDK PyPI durabletask versions 1.4.1–1.4.3 malveillantes. Chaîne d’attaque complète & checklist de remédiation.
npm npmAI Developer Tools Supply Chain Attack in 2026: codexui-android, TrapDoor & Protecting Your AI Coding Stack
Attaque Supply Chain sur les Outils IA Développeurs en 2026 : codexui-android, TrapDoor & Comment Protéger Votre Stack IA
codexui-android (29K weekly downloads) silently stole OpenAI Codex OAuth refresh tokens for 30+ days — non-expiring access to victim accounts. TrapDoor planted hidden zero-width Unicode instructions in CLAUDE.md & .cursorrules across 34 packages (npm + PyPI + Crates.io) to trick AI assistants into credential exfiltration. Three campaigns, one pattern: AI developer tool files are now prime supply chain targets.
codexui-android (29K téléchargements/sem) a volé silencieusement des tokens OAuth OpenAI Codex pendant 30+ jours — accès sans expiration aux comptes victimes. TrapDoor a planté des instructions Unicode invisibles dans CLAUDE.md & .cursorrules sur 34 packages (npm + PyPI + Crates.io) pour tromper les assistants IA en exfiltration de credentials. Trois campagnes, un pattern : les fichiers d’outils IA développeurs sont désormais des cibles supply chain prioritaires.
npm npmPhantom Gyp Wave 2 in 2026: Miasma npm Worm Hits @vapi-ai/server-sdk, ai-sdk-ollama & 57 Packages
Phantom Gyp Vague 2 en 2026 : Ver npm Miasma sur @vapi-ai/server-sdk, ai-sdk-ollama & 57 Packages
June 3, 2026 : 57 npm packages compromised in <60 minutes via binding.gyp — @vapi-ai/server-sdk (408K downloads/month) hit first, then ai-sdk-ollama (120K) & 55 more. The worm propagated through developer workstations (not CI/CD), backdoored AI coding assistants (.claude, .cursor, .gemini configs), and installs a dead-man’s switch that wipes your home directory if you revoke the stolen token. Detection & remediation guide.
3 juin 2026 : 57 packages npm compromis en <60 min via binding.gyp — @vapi-ai/server-sdk (408K téléchargements/mois) touche en premier, puis ai-sdk-ollama (120K) & 55 autres. Le ver s’est propagé via les postes développeurs (pas le CI/CD), a backdooré les assistants IA (.claude, .cursor, .gemini) et installe un interrupteur homme-mort qui efface votre home si vous révoquez le token volé. Guide de détection & remédiation.
Monitor your dependencies automatically
Surveillez vos dépendances automatiquement
Upload your lockfiles and get instant CVE alerts. No code access required.
Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.
Start your 14-day free trial Demarrer l'essai gratuit 14 jours