Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

VULN:20260610-93

Дата бюллетеня: 10.06.2026
CVSS: 9.6
29.05.2026
Выполнение произвольного кода в TanStack
Дата бюллетеня: 10.06.2026
Дата обнаружения: 29.05.2026
Дата обновления: 29.05.2026
Наличие обновления: Да
Взаимодействие с пользователем: Да
Категория: Универсальные компоненты и библиотеки
Вектор атаки: Сетевой
Возможные последствия:
  • ACE - Выполнение произвольного кода
Рекомендация по устранению: Данная уязвимость устраняется официальным патчем вендора. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-506 The product contains code that appears to be malicious in nature.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2026-45321 Malware in 42 @tanstack/* packages exfiltrates cloud credentials, GitHub tokens, and SSH keys

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2026-06725 Уязвимость набора библиотек TanStack, связанная с наличием недекларированных возможностей, позволяющая нарушителю выполнить произвольный код

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.6 HIGH 3 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Уязвимый продукт:
  • eslint-plugin-start: 0.0.4, 0.0.7
  • react-start-rsc: 0.0.47, 0.0.50
  • nitro-v2-vite-plugin: 1.154.12, 1.154.15
  • start-fn-stubs: 1.161.9, 1.161.12
  • eslint-plugin-router: 1.161.9, 1.161.12
  • history: 1.161.9, 1.161.12
  • virtual-file-routes: 1.161.10, 1.161.13
  • router-utils: 1.161.11, 1.161.14
  • arktype-adapter: 1.166.12, 1.166.15
  • valibot-adapter: 1.166.12, 1.166.15
  • zod-adapter: 1.166.12, 1.166.15
  • solid-router-ssr-query: 1.166.15, 1.166.18
  • vue-router-ssr-query: 1.166.15, 1.166.18
  • react-router-ssr-query: 1.166.15, 1.166.18
  • vue-router-devtools: 1.166.16, 1.166.19
  • solid-router-devtools: 1.166.16, 1.166.19
  • react-router-devtools: 1.166.16, 1.166.19
  • router-devtools: 1.166.16, 1.166.19
  • start-storage-context: 1.166.38, 1.166.41
  • start-static-server-functions: 1.166.44, 1.166.47
  • router-generator: 1.166.45, 1.166.48
  • router-cli: 1.166.46, 1.166.49
  • vue-start-client: 1.166.46, 1.166.49
  • vue-start-server: 1.166.50, 1.166.53
  • solid-start-client: 1.166.50, 1.166.53
  • react-start-client: 1.166.51, 1.166.54
  • router-vite-plugin: 1.166.53, 1.166.56
  • solid-start-server: 1.166.54, 1.166.57
  • react-start-server: 1.166.55, 1.166.58
  • router-devtools-core: 1.167.6, 1.167.9
  • start-server-core: 1.167.33, 1.167.36
  • router-plugin: 1.167.38, 1.167.41
  • vue-start: 1.167.61, 1.167.64
  • solid-start: 1.167.65, 1.167.68
  • react-start: 1.167.68, 1.167.71
  • router-ssr-query-core: 1.168.3, 1.168.6
  • start-client-core: 1.168.5, 1.168.8
  • vue-router: 1.169.5, 1.169.8
  • solid-router: 1.169.5, 1.169.8
  • router-core: 1.169.5, 1.169.8
  • react-router: 1.169.5, 1.169.8
  • start-plugin-core: 1.169.23, 1.169.26
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.