更新時間:2026/06/02 15:35:01
發佈時間:2026/06/02 15:35:01
TLP:
(White)
得對外公開散布,但不得違反著作權法等相關規定
更新說明:
一、漏洞說明[1]
TanStack npm套件存在一項嵌入惡意程式碼漏洞(CVE-2026-45321,CWE-506)。攻擊者結合GitHub Actions pull_request_target錯誤設定、快取污染及自 Actions runner 程序記憶體擷取 OIDC Token等技術,以受信任身分於npm registry發布84個惡意版本,影響42個@tanstack/*套件。受影響版本於安裝時將執行惡意內容,竊取AWS、GCP、Kubernetes、HashiCorp Vault、npm及GitHub Token,以及SSH私鑰等憑證資料。
二、已揭露攻擊活動說明
1. CISA已納入漏洞利用清單。[2]
2. Nx官方表示,CVE-2026-48027(Nx Console事件)與此次TanStack攻擊活動有關。[3]
三、F-ISAC彙整TanStack所提供入侵威脅指標如附檔。
▶ 漏洞資訊
⌵
名稱:
CVE-2026-45321
描述:
使用版本:CVSS 3.1
分析分數:9.6
參考來源:GitHub
▶ 影響平台
⌵
影響平台-系統:
1. 42個@tanstack/* npm套件之特定版本受影響(各套件受影響版本詳見官方公告),建議升級至各套件對應修補版本或更高版本。
▶ 建議措施
⌵
1. 建議會員確認是否使用受影響之@tanstack/*套件版本,並依據單位內漏洞管理機制進行相關作業。
2. 若尚無法確認已使用乾淨版本或排除受影響版本,官方建議採取下列暫時緩解措施:
(1) 確認專案是否使用 @tanstack/* 套件,並將相關相依套件固定至 2026 年 5 月 11 日 19:00 UTC 前發布之已知安全版本,避免安裝受影響版本。
(2) 若曾於受影響期間安裝或更新相關套件,建議刪除node_modules與lockfile後重新安裝,並確認 transitive dependency 未解析至受影響版本。
(3) 可視環境可行性,於 CI/CD 或受控建置環境暫時設定 npm 安裝時略過 lifecycle scripts(npm config set ignore-scripts true),以降低安裝階段惡意程式碼執行風險;惟此措施可能影響部分套件正常安裝,應先評估相容性。
3. 曾於2026年5月11日19:20至19:30 UTC期間執行@tanstack/* 安裝作業之CI環境,建議視為已遭入侵並輪換相關憑證。
4. 建議會員可透過單位內設備觀察是否曾有對這些(可疑)IP、網域之連線紀錄,進行分析及風險評估(建議確認連線請求者是否為正常或合法的連線),並依照既有防護設備採取對應防護措施。建議會員可定期檢視入侵威脅指標之觸發情形,如長時間未觸發,則可評估移除或調整處理方式(例如由封鎖轉為監控)。另可依自身需求及不同類型入侵威脅指標之時效性差異評估檢視頻率,例如IP位址、網域名稱、URL及E-mail等通常變動較快,可每1至3個月重新檢視一次;而檔案雜湊值(Hash)等檔案特徵型指標相對穩定,通常不易因時間經過而改變其惡意特性,故可適度延長保留期限。
▶ IoC資料欄位
⌵
| 類別 | 內容 |
|---|---|
| FILE | router_init.js |
| FILE | tanstack_runner.js |
| URL | https://github.com/TanStack/router/actions/runs/25613093674 |
| URL | https://github.com/TanStack/router/actions/runs/25691781302 |
| URL | https://github.com/zblgg/configuration |
| URL | https://litter.catbox.moe/7rrc6l.mjs |
| URL | https://litter.catbox.moe/h8nc9u.js |
▶ 參考資訊
⌵
| 編號 | 網址 | 說明 |
|---|---|---|
| 1 | https://github.com/TanStack/router/security/advisories/GHSA-g7cv-rxg3-hmpx | GitHub(TanStack) |
| 2 | https://www.cisa.gov/known-exploited-vulnerabilities-catalog | CISA |
| 3 | https://github.com/nrwl/nx-console/security/advisories/GHSA-c9j4-9m59-847w | Nx |
情資編號:
FISAC-200-202606-0002
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞