Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-45321

PUBLISHED 12.05.2026

CNA: GitHub_M

Malware in 42 @tanstack/* packages exfiltrates cloud credentials, GitHub tokens, and SSH keys

Обновлено: 12.05.2026
On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. The publishes were authenticated via the legitimate GitHub Actions OIDC trusted-publisher binding for TanStack/router, but the publish workflow itself was not modified. The attacker chained three known vulnerability classes — a pull_request_target "Pwn Request" misconfiguration, GitHub Actions cache poisoning across the fork↔base trust boundary, and runtime memory extraction of the OIDC token from the Actions runner process — to publish credential-stealing malware under a trusted identity. Each affected package received exactly two malicious versions, published a few minutes apart.

CWE

Идентификатор Описание
CWE-506 The product contains code that appears to be malicious in nature.

CVSS

Оценка Severity Версия Базовый вектор
9.6 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Доп. Информация

Product Status

arktype-adapter
Product: arktype-adapter
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.12 affected
Наблюдалось в версии 1.166.15 affected
eslint-plugin-router
Product: eslint-plugin-router
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.161.9 affected
Наблюдалось в версии 1.161.12 affected
eslint-plugin-start
Product: eslint-plugin-start
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 0.0.4 affected
Наблюдалось в версии 0.0.7 affected
history
Product: history
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.161.9 affected
Наблюдалось в версии 1.161.12 affected
nitro-v2-vite-plugin
Product: nitro-v2-vite-plugin
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.154.12 affected
Наблюдалось в версии 1.154.15 affected
react-router
Product: react-router
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.169.5 affected
Наблюдалось в версии 1.169.8 affected
react-router-devtools
Product: react-router-devtools
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.16 affected
Наблюдалось в версии 1.166.19 affected
react-router-ssr-query
Product: react-router-ssr-query
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.15 affected
Наблюдалось в версии 1.166.18 affected
react-start
Product: react-start
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.68 affected
Наблюдалось в версии 1.167.71 affected
react-start-client
Product: react-start-client
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.51 affected
Наблюдалось в версии 1.166.54 affected
react-start-rsc
Product: react-start-rsc
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 0.0.47 affected
Наблюдалось в версии 0.0.50 affected
react-start-server
Product: react-start-server
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.55 affected
Наблюдалось в версии 1.166.58 affected
router-cli
Product: router-cli
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.46 affected
Наблюдалось в версии 1.166.49 affected
router-core
Product: router-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.169.5 affected
Наблюдалось в версии 1.169.8 affected
router-devtools
Product: router-devtools
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.16 affected
Наблюдалось в версии 1.166.19 affected
router-devtools-core
Product: router-devtools-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.6 affected
Наблюдалось в версии 1.167.9 affected
router-generator
Product: router-generator
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.45 affected
Наблюдалось в версии 1.166.48 affected
router-plugin
Product: router-plugin
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.38 affected
Наблюдалось в версии 1.167.41 affected
router-ssr-query-core
Product: router-ssr-query-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.168.3 affected
Наблюдалось в версии 1.168.6 affected
router-utils
Product: router-utils
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.161.11 affected
Наблюдалось в версии 1.161.14 affected
outer-vite-plugin
Product: outer-vite-plugin
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.53 affected
Наблюдалось в версии 1.166.56 affected
solid-router
Product: solid-router
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.169.5 affected
Наблюдалось в версии 1.169.8 affected
solid-router-devtools
Product: solid-router-devtools
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.16 affected
Наблюдалось в версии 1.166.19 affected
solid-router-ssr-query
Product: solid-router-ssr-query
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.15 affected
Наблюдалось в версии 1.166.18 affected
solid-start
Product: solid-start
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.65 affected
Наблюдалось в версии 1.167.68 affected
solid-start-client
Product: solid-start-client
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.50 affected
Наблюдалось в версии 1.166.53 affected
solid-start-server
Product: solid-start-server
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.54 affected
Наблюдалось в версии 1.166.57 affected
start-client-core
Product: start-client-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.168.5 affected
Наблюдалось в версии 1.168.8 affected
start-fn-stubs
Product: start-fn-stubs
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.161.9 affected
Наблюдалось в версии 1.161.12 affected
start-plugin-core
Product: start-plugin-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.169.23 affected
Наблюдалось в версии 1.169.26 affected
start-server-core
Product: start-server-core
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.33 affected
Наблюдалось в версии 1.167.36 affected
start-static-server-functions
Product: start-static-server-functions
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.44 affected
Наблюдалось в версии 1.166.47 affected
start-storage-context
Product: start-storage-context
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.38 affected
Наблюдалось в версии 1.166.41 affected
valibot-adapter
Product: valibot-adapter
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.12 affected
Наблюдалось в версии 1.166.15 affected
virtual-file-routes
Product: virtual-file-routes
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.161.10 affected
Наблюдалось в версии 1.161.13 affected
vue-router
Product: vue-router
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.169.5 affected
Наблюдалось в версии 1.169.8 affected
vue-router-devtools
Product: vue-router-devtools
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.16 affected
Наблюдалось в версии 1.166.19 affected
vue-router-ssr-query
Product: vue-router-ssr-query
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.15 affected
Наблюдалось в версии 1.166.18 affected
vue-start
Product: vue-start
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.167.61 affected
Наблюдалось в версии 1.167.64 affected
vue-start-client
Product: vue-start-client
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.46 affected
Наблюдалось в версии 1.166.49 affected
vue-start-server
Product: vue-start-server
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.50 affected
Наблюдалось в версии 1.166.53 affected
zod-adapter
Product: zod-adapter
Vendor: @tanstack
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 1.166.12 affected
Наблюдалось в версии 1.166.15 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 12.05.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 12.05.2026

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.