PT-2026-42047 · Npm · @Beproduct/Nestjs-Auth

CVE-2026-46412

·

Publicado

2026-05-19

·

Atualizado

2026-07-23

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @beproduct/nestjs-auth versões 0.1.2 a 0.1.19
Description Um invasor utilizou um token de publicação npm comprometido para distribuir versões maliciosas do pacote contendo payloads da campanha de worm de cadeia de suprimentos npm Mini Shai-Hulud. O script de pós-instalação malicioso tenta coletar dados sensíveis, incluindo tokens npm de ~/.npmrc, tokens de acesso pessoal do GitHub, tokens OAuth (gho *), tokens OIDC do Actions, credenciais AWS de variáveis de ambiente e ~/.aws/credentials, tokens do HashiCorp Vault e outros segredos em variáveis de ambiente. Os dados coletados são exfiltrados para o endpoint 'https://filev2.getsession.org'. Além disso, o worm estabelece persistência gravando arquivos como tanstack runner.js, router init.js e setup.mjs na árvore de trabalho do desenvolvedor e configurando hooks de IDE nos diretórios .claude/ e .vscode/.
Recommendations Para as versões 0.1.2 a 0.1.19, desinstale o pacote, limpe o cache do npm e instale a versão 0.1.20. Rotacione todos os tokens de publicação npm, PATs do GitHub, tokens OAuth, chaves de acesso AWS, tokens do HashiCorp Vault e quaisquer outros segredos presentes no ambiente durante a instalação. Verifique os hosts afetados em busca dos arquivos de persistência tanstack runner.js, router init.js e router runtime.js, e reinstale a imagem do host caso sejam encontrados. Revise o histórico do repositório para identificar adições não autorizadas nos diretórios .claude/ ou .vscode/.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46412
GHSA-6XWP-CP5H-Q856

Produtos afetados

@Beproduct/Nestjs-Auth