PT-2026-42047 · Npm · @Beproduct/Nestjs-Auth
CVE-2026-46412
·
Publicado
2026-05-19
·
Atualizado
2026-07-23
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
@beproduct/nestjs-auth versões 0.1.2 a 0.1.19
Description
Um invasor utilizou um token de publicação npm comprometido para distribuir versões maliciosas do pacote contendo payloads da campanha de worm de cadeia de suprimentos npm Mini Shai-Hulud. O script de pós-instalação malicioso tenta coletar dados sensíveis, incluindo tokens npm de
~/.npmrc, tokens de acesso pessoal do GitHub, tokens OAuth (gho *), tokens OIDC do Actions, credenciais AWS de variáveis de ambiente e ~/.aws/credentials, tokens do HashiCorp Vault e outros segredos em variáveis de ambiente. Os dados coletados são exfiltrados para o endpoint 'https://filev2.getsession.org'. Além disso, o worm estabelece persistência gravando arquivos como tanstack runner.js, router init.js e setup.mjs na árvore de trabalho do desenvolvedor e configurando hooks de IDE nos diretórios .claude/ e .vscode/.Recommendations
Para as versões 0.1.2 a 0.1.19, desinstale o pacote, limpe o cache do npm e instale a versão 0.1.20.
Rotacione todos os tokens de publicação npm, PATs do GitHub, tokens OAuth, chaves de acesso AWS, tokens do HashiCorp Vault e quaisquer outros segredos presentes no ambiente durante a instalação.
Verifique os hosts afetados em busca dos arquivos de persistência
tanstack runner.js, router init.js e router runtime.js, e reinstale a imagem do host caso sejam encontrados.
Revise o histórico do repositório para identificar adições não autorizadas nos diretórios .claude/ ou .vscode/.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Beproduct/Nestjs-Auth