Supply Chain Attacks ArticlesArticles Attaques Supply Chain

Typosquatting, package hijacking, compromised maintainers: every major supply chain incident and how to defend.

Typosquatting, détournement de packages, mainteneurs compromis : chaque incident majeur et comment se défendre.

Results for Résultats pour

npm npm

Bun Runtime Security in 2026: CVE-2026-24910 Trusted Deps Spoofing, Bun-Based Stealers & Cross-Runtime Guide

Sécurité du Runtime Bun en 2026 : CVE-2026-24910 Usurpation de Dépendances de Confiance, Stealers Basés sur Bun & Guide Cross-Runtime

CVE-2026-24910 lets attackers spoof Bun’s trusted dependencies list via file/git protocols to execute lifecycle scripts silently (fixed in Bun 1.3.5). Attackers also weaponize Bun as a stealer runtime in SAP Mini Shai-Hulud (4 packages, April 2026) and PyTorch Lightning PyPI (311K downloads/day). Full guide: trusted deps hardening, bun.lock integrity, Security Scanner API, Bun Shell safe patterns, and Bun vs Node.js 24 vs Deno security comparison.

CVE-2026-24910 permet aux attaquants d’usurper la liste des dépendances de confiance de Bun via les protocoles file/git pour exécuter silencieusement des scripts de cycle de vie (corrigé dans Bun 1.3.5). Les attaquants utilisent aussi Bun comme runtime de stealer dans SAP Mini Shai-Hulud (4 packages, avril 2026) et PyTorch Lightning PyPI (311K téléchargements/jour). Guide complet : durcissement des dépendances de confiance, intégrité bun.lock, Security Scanner API, patterns sûrs Bun Shell et comparaison sécurité Bun vs Node.js 24 vs Deno.

npm npm

npm v12 Full Migration Guide in 2026: Allowlist Setup, prebuildify & Team Rollout Checklist

Guide Complet de Migration npm v12 en 2026 : Allowlist, prebuildify & Checklist Équipe

npm v12 (July 2026) blocks install scripts, Git dependencies & remote URLs by default. Step-by-step migration guide: build your allowScripts allowlist with npm approve-scripts, migrate native modules from deprecated prebuild-install to prebuildify, update CI/CD pipelines, and roll out the change across your team before the July deadline.

npm v12 (juillet 2026) bloque les scripts d’installation, les dépendances Git et les URL distantes par défaut. Guide de migration étape par étape : construire votre allowlist allowScripts avec npm approve-scripts, migrer les modules natifs de prebuild-install (déprécié) vers prebuildify, mettre à jour les pipelines CI/CD et déployer le changement dans toute l’équipe avant la deadline de juillet.

npm npm

npm Install Scripts Security in 2026: Phantom Gyp Bypass, npm v12 July Deadline & Migration Guide

Sécurité des Scripts d’Installation npm en 2026 : Bypass Phantom Gyp, Déadline npm v12 & Guide de Migration

npm v12 (July 2026) disables preinstall/postinstall by default — including the implicit node-gyp rebuild triggered by binding.gyp. The Phantom Gyp technique already bypassed --ignore-scripts to compromise 57 packages in June 2026. How to audit your dependency tree with npm 11.16.0, migrate native modules to prebuildify, build your allowlist, and detect install scripts in lockfiles.

npm v12 (juillet 2026) désactive preinstall/postinstall par défaut — y compris le rebuild node-gyp implicite déclenché par binding.gyp. La technique Phantom Gyp a déjà court-circuité --ignore-scripts pour compromettre 57 packages en juin 2026. Comment auditer votre arbre de dépendances avec npm 11.16.0, migrer les modules natifs vers prebuildify, construire votre liste d’autorisation et détecter les scripts dans les lockfiles.

npm npm

npm Maintainer Account Security & 2FA Enforcement in 2026: Mastra Post-Mortem, Staged Publishing & Offboarding Guide

Sécurité des Comptes Mainteneurs npm & Application de la 2FA en 2026 : Post-Mortem Mastra, Publication par Étapes & Guide de Désinscription

A forgotten npm contributor account (ehindero, inactive 16 months) compromised all 143 @mastra packages — including @mastra/core (4M downloads/month) — on June 17, 2026. Complete 2026 guide: quarterly maintainer audit playbook, npm org 2FA enforcement (auth-and-writes), staged publishing approval gate (GA May 22), TOTP → FIDO/passkey migration, 90-day token cap & audit log monitoring for burst publish detection.

Un compte contributeur npm oublié (ehindero, inactif 16 mois) a compromis les 143 packages @mastra — dont @mastra/core (4M téléchargements/mois) — le 17 juin 2026. Guide complet 2026 : playbook d’audit trimestriel des mainteneurs, application 2FA org npm (auth-and-writes), portail d’approbation publication par étapes (GA 22 mai), migration TOTP → FIDO/passkey, plafond 90 jours & surveillance des journaux d’audit pour détection de rafales de publication.

npm npm

npm Scoped Packages & Private Registry Security in 2026: The @mastra Scope Takeover, Verdaccio Hardening & Token Rotation Guide

Sécurité des Packages Scopés npm et Registry Privé en 2026 : Prise de Contrôle du Scope @mastra, Durcissement Verdaccio & Rotation des Tokens

The @mastra npm scope was hijacked June 17, 2026 via a single stale contributor account — 143 packages compromised including @mastra/core (4M downloads/month). How npm scope takeovers work in 2026 (@antv, @redhat-cloud-services, @mastra), Verdaccio hardening guide with proxy: [], GitHub Packages vs Artifactory comparison, 90-day token cap enforcement & OIDC Trusted Publishing setup.

Le scope npm @mastra a été détourné le 17 juin 2026 via un seul compte contributeur obsolète — 143 packages compromis dont @mastra/core (4M téléchargements/mois). Comment fonctionnent les prises de contrôle de scope npm en 2026 (@antv, @redhat-cloud-services, @mastra), guide de durcissement Verdaccio avec proxy: [], comparaison GitHub Packages vs Artifactory, plafond 90 jours sur les tokens & configuration Publication de Confiance OIDC.

npm npm

npm Dependency Confusion Attacks in 2026: Microsoft’s 33-Package Campaign, Version Inflation & Complete Prevention Guide

Attaques Dependency Confusion npm en 2026 : Campagne 33 Packages Microsoft, Version Inflation & Guide de Prévention Complet

49% of organizations are vulnerable to dependency confusion. Microsoft caught 33 malicious npm packages profiling Windows developer environments in May 2026 — targeting Sberbank’s SberPay widget. How version inflation beats your private registry, and a complete prevention checklist: scoped packages, .npmrc scope pinning, Verdaccio no-proxy config & Dependabot private registry setup.

49% des organisations sont vulnérables à la dependency confusion. Microsoft a détecté 33 packages npm malveillants profilant des environnements Windows en mai 2026 — ciblant le widget SberPay de Sberbank. Comment l’inflation de version bat votre registry privé, et une checklist de prévention complète : packages scopés, épinglage .npmrc, config Verdaccio no-proxy & Dependabot registry privé.

npm npm

npm Lockfile Security in 2026: package-lock.json v3 Integrity, Lockfile Diff Reviews & CI/CD Defense Guide

Sécurité du Lockfile npm en 2026 : Intégrité package-lock.json v3, Revues de Diff & Guide Défense CI/CD

Attackers slip malicious code past SCA scanners by targeting the lockfile itself — not package.json. How the resolved + integrity SHA-512 fields work in v3, what lockfile injection looks like in a PR diff (TanStack/Miasma post-mortems), and a complete CI/CD defense guide: npm ci, npm audit signatures, resolved URL allowlists, lockcheck baseline diffing & CODEOWNERS enforcement.

Les attaquants glissent du code malveillant devant les scanners SCA en ciblant le lockfile lui-même — pas package.json. Comment fonctionnent les champs resolved + integrity SHA-512 en v3, à quoi ressemble l’injection de lockfile dans un diff de PR (post-mortems TanStack/Miasma), et un guide CI/CD complet : npm ci, npm audit signatures, listes d’autorisation URL resolved, diffing baseline lockcheck & enforcement CODEOWNERS.

npm npm

npm Provenance Attestations & SLSA Build Level 3 in 2026: What Mini Shai-Hulud Forged and What Would Have Stopped It

Attestations de Provenance npm & SLSA Build Level 3 en 2026 : Ce que Mini Shai-Hulud a Forgé et Ce Qui L’Aurait Arrêté

npm --provenance achieves SLSA Build Level 2, not L3. Mini Shai-Hulud (TanStack, May 11, 2026) produced cryptographically valid Sigstore attestations by hijacking the pipeline itself — OIDC token extracted from runner memory, cache poisoned, 84 malicious packages published in <6 minutes (CVE-2026-45321 CVSS 9.6). OpenSSF’s June 10 post-mortem explains the L2/L3 boundary. Complete developer guide: how to verify provenance with cosign & slsa-verifier, publish with SLSA L2, and harden your CI/CD against the exact vectors used.

npm --provenance atteint le SLSA Build Level 2, pas L3. Mini Shai-Hulud (TanStack, 11 mai 2026) a produit des attestations Sigstore cryptographiquement valides en s’emparant du pipeline lui-même — token OIDC extrait depuis la mémoire du runner, cache empoisonné, 84 packages malveillants publiés en <6 min (CVE-2026-45321 CVSS 9.6). Le post-mortem OpenSSF du 10 juin explique la frontière L2/L3. Guide développeur complet : vérifier la provenance avec cosign & slsa-verifier, publier en SLSA L2, durcir votre CI/CD contre les vecteurs exacts utilisés.

npm npm

npm Supply Chain Canary Tokens in 2026: Honey Packages, CI/CD Tripwires & Full Detection Guide

Canary Tokens Supply Chain npm en 2026 : Honey Packages, Tripwires CI/CD & Guide Complet de Détection

454K+ malicious npm packages in 2025 (Sonatype). Miasma, Phantom Gyp & TanStack attacks steal npm tokens in <6 minutes. Canary credentials in CI/CD runners alert you the moment stolen credentials are used — 267 days faster than the industry average. Full 2026 guide: Tracebit GitHub Action, hasInstallScript lockfile tripwire, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & layered detection pipeline.

454K+ packages npm malveillants en 2025 (Sonatype). Les attaques Miasma, Phantom Gyp & TanStack volènt les tokens npm en <6 minutes. Les canary credentials dans les runners CI/CD vous alertent dès que les credentials volés sont utilisés — 267 jours plus vite que la moyenne industrie. Guide complet 2026 : GitHub Action Tracebit, tripwire lockfile hasInstallScript, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & pipeline de détection en couches.

Guides Guides

Ansible Security Vulnerabilities in 2026: CVE-2026-11332 (Galaxy RCE), CVE-2026-6266 (Account Hijacking) & Playbook Hardening Guide

Vulnérabilités Sécurité Ansible en 2026 : CVE-2026-11332 (RCE Galaxy), CVE-2026-6266 (Détournement de Compte) & Guide Durcissement Playbook

CVE-2026-11332 (CVSS 7.8, June 5 2026): a malicious Ansible Galaxy role executes arbitrary code on your machine via argument injection in requirements.yml — before any playbook runs. CVE-2026-6266 (CVSS 8.3): Ansible Automation Platform auto-links IDP identities by email without verification, enabling full admin account hijacking. Vault best practices, no_log patterns & Galaxy supply chain hardening guide.

CVE-2026-11332 (CVSS 7.8, 5 juin 2026) : un rôle Ansible Galaxy malveillant exécute du code arbitraire sur votre machine via injection d’arguments dans requirements.yml — avant toute exécution de playbook. CVE-2026-6266 (CVSS 8.3) : Ansible Automation Platform lie automatiquement les identités IDP par email sans vérification, permettant le détournement total du compte admin. Bonnes pratiques Vault, patterns no_log & guide durcissement supply chain Galaxy.

npm npm

Miasma Wave 3 in 2026: Self-Replicating Worm Hits 73 Microsoft Azure GitHub Repos — AI Coding Agents as the Attack Surface

Miasma Vague 3 en 2026 : Le Ver Auto-Réplicant Frappe 73 Dépôts GitHub Microsoft Azure — Les Agents IA comme Surface d’Attaque

June 5, 2026: Miasma’s self-replicating worm reached Microsoft — 73 Azure GitHub repositories disabled in 105 seconds. A 4.3 MB Bun payload fires automatically when developers open infected repos in Claude Code, Gemini CLI, Cursor, or VS Code. durabletask PyPI SDK versions 1.4.1–1.4.3 are malicious. Full attack chain, credential harvesting targets & remediation checklist.

5 juin 2026 : Le ver auto-réplicant Miasma a frappé Microsoft — 73 dépôts GitHub Azure désactivés en 105 secondes. Une payload Bun de 4,3 Mo se déclenche automatiquement quand les développeurs ouvrent des dépôts infectés dans Claude Code, Gemini CLI, Cursor ou VS Code. SDK PyPI durabletask versions 1.4.1–1.4.3 malveillantes. Chaîne d’attaque complète & checklist de remédiation.

npm npm

AI Developer Tools Supply Chain Attack in 2026: codexui-android, TrapDoor & Protecting Your AI Coding Stack

Attaque Supply Chain sur les Outils IA Développeurs en 2026 : codexui-android, TrapDoor & Comment Protéger Votre Stack IA

codexui-android (29K weekly downloads) silently stole OpenAI Codex OAuth refresh tokens for 30+ days — non-expiring access to victim accounts. TrapDoor planted hidden zero-width Unicode instructions in CLAUDE.md & .cursorrules across 34 packages (npm + PyPI + Crates.io) to trick AI assistants into credential exfiltration. Three campaigns, one pattern: AI developer tool files are now prime supply chain targets.

codexui-android (29K téléchargements/sem) a volé silencieusement des tokens OAuth OpenAI Codex pendant 30+ jours — accès sans expiration aux comptes victimes. TrapDoor a planté des instructions Unicode invisibles dans CLAUDE.md & .cursorrules sur 34 packages (npm + PyPI + Crates.io) pour tromper les assistants IA en exfiltration de credentials. Trois campagnes, un pattern : les fichiers d’outils IA développeurs sont désormais des cibles supply chain prioritaires.

Monitor your dependencies automatically

Surveillez vos dépendances automatiquement

Upload your lockfiles and get instant CVE alerts. No code access required.

Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.

Start your 14-day free trial Demarrer l'essai gratuit 14 jours