Shai-Hulud「Trinitite」ワーム、人気npmパッケージTanStack Queryに感染し開発者の機密情報を窃取
Shai-Huludサプライチェーン攻撃の新たな亜種「Trinitite」が、TanStack Query用のコード生成ライブラリで週間150,000件以上のダウンロード数を誇るnpmパッケージ@7nohe/openapi-react-query-codegenを侵害しました。 この悪意あるリリースは、開発者情報、ク
Shai-Huludサプライチェーン攻撃の新たな亜種「Trinitite」が、TanStack Query用のコード生成ライブラリで週間150,000件以上のダウンロード数を誇るnpmパッケージ@7nohe/openapi-react-query-codegenを侵害しました。 この悪意あるリリースは、開発者情報、ク
Trinititeと名付けられた新たなShai-Hulud系サプライチェーン攻撃キャンペーンが、週間ダウンロード数15万件以上を誇るnpmパッケージ@7nohe/openapi-react-query-codegenを侵害しました。 悪意のあるバージョンは、隠蔽されたbinding.gyp実行パスと、大規模に難読化さ
組織が監査データとして扱いがちなGitHubのイベントストリームは、そのままソフトウェアサプライチェーン攻撃を検知するための行動テレメトリとしても活用できます。 最近発生した多くのサプライチェーン攻撃は、防御側がGitH
広く導入されているオープンソースのアイデンティティ・アクセス管理サーバーで、Red Hatビルドの基盤ともなっているKeycloakにおいて、アクセス制御の不備に関する脆弱性が新たに公表されました。 CVE-2026-17059として追跡されているこの脆弱性は、意図的に権限を制限された管理者アカウントが、本来閲覧でき
攻撃者がGitHub Actionsのワークフローを悪用し、来歴署名(provenance-signed)付きの悪意あるnpmパッケージを配布していたことが確認されました。ソフトウェアサプライチェーンの脅威が大きくエスカレートしたことを示す事例です。 2026年7月14日、Microsoft Threat Intel
悪意のあるバージョンは202620262026年7月141414日に公開され、その間わずか909090分ほどで拡散しました。 影響を受けたパッケージには、@asyncapi/specsのバージョン6.11.2-alpha.1および6.11.2、@asyncapi/[email protected]、@asyncapi/g
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、SimpleHelp製リモートサポートソフトウェアに影響する深刻な認証バイパス脆弱性を、既知の悪用された脆弱性(KEV)カタログに追加し、実際の攻撃での悪用を公式に確認しました。 この脆弱性はCVE-2026-48558として追跡されており、2026年6月
AnthropicのAI搭載CI/CD統合機能であるClaude Code GitHub Actionsのワークフローに、深刻なサプライチェーン脆弱性が発見されました。この脆弱性が悪用されると、Anthropic自身のリポジトリを含む、同機能を使用するあらゆるリポジトリが侵害される恐れがありました。 この脆弱性はGM
GitHubはnpm CLIバージョン11.15.0でステージングされた公開と新しいインストール時間制御の一般提供により、npmエコシステムに大きなセキュリティ強化をもたらしました。 これらの更新はソフトウェアサプライチェーンリスクを低減するように設計されており、特に危険にさらされた開発者アカウント、悪意のあるパッケ