Kerentanan  ·  2026-07-22

Kompromi Rantai Pasokan npm dari @beproduct/nestjs-auth Menargetkan Konfigurasi AI Coding Agent dan Runtime Agent Otomatis

KerentananHigh dampakGlobalCVE-2026-46412
NVD mempublikasikan CVE-2026-46412 (CVSS 10.0) pada 2026-07-20 mendokumentasikan kompromi rantai pasokan paket npm @beproduct/nestjs-auth melalui token publish yang dicuri, dengan muatan worm pemanenan kredensial yang secara khusus menargetkan direktori konfigurasi AI coding-agent dan menyebarkan dengan melakukan commit konfigurasi hook melalui runtime agent otomatis.
Kampanye ini menunjukkan worm rantai pasokan npm berkembang untuk secara khusus mempersenjatai otomasi AI coding-agent (Claude Code / IDE agent hooks) sebagai vektor penyebaran dan persistensi, mengubah asisten AI pengembang menjadi mekanisme distribusi yang tidak disengaja untuk malware pencuri kredensial — eskalasi novel melampaui pencurian kredensial npm umum.
Penyerang menggunakan token publish npm yang dikompromikan untuk mendorong 18 versi berbahaya dari paket antara 2026-05-11 20:19–22:56 UTC. Muatan postinstall memanen token npm, PAT/OAuth/OIDC GitHub, kredensial AWS, dan token Vault, dan didokumentasikan untuk melakukan commit `setup.mjs` plus konfigurasi hook ke direktori `.claude/` dan `.vscode/` melalui runtime agent otomatis pada cabang PR — menyebarkan melalui alur kerja AI coding-agent.
Paket npm @beproduct/nestjs-auth, versi 0.1.2 hingga 0.1.19
Hapus semua versi yang diinstal dalam rentang >=0.1.2 <=0.1.19, bersihkan cache npm, instal ulang 0.1.20 yang dibersihkan, rotasi semua kredensial yang ada pada waktu instalasi, pindai IoC dan gunakan image ulang host yang dikompromikan, dan audit riwayat repositori untuk commit `.claude/`/`.vscode/` yang tidak diharapkan.
GitHub Security Advisory GHSA-6xwp-cp5h-q856NVD CVE-2026-46412
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →