跳到主要内容

超危

Nx Console安全漏洞

2026-05-27 15:50:01 公开 ,2026-08-04 05:05:38 更新

  • CISA KEV
  • 关键漏洞
  • 供应链漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
CAPEC:
CAPEC-442 (Infected Software) CAPEC-448 (Embed Virus into DLL) CAPEC-636 (Hiding Malicious Data or Code within Files)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-05-27 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS v4.0 风险值
9.3

详细信息

漏洞类型
其他
漏洞描述
Nx Console是 Nx和 Lerna的用户界面。 Nx 开发团队成员在开发环境中安装了受感染的 TanStack 包,导致 GitHub 凭证外流,攻击者使用窃取的 GitHub 凭证,冒充 Nx 开发团队成员执行 GitHub Actions 工作流,于2026年5月19日12:30 PM UTC,通过Visual Studio Marketplace发布了Nx Console v18.95.0恶意版本,并于UTC下午12:48被移除,在Visual Studio Marketplace中大约可用18分钟。对于OpenVSX,该问题被稍后发现,受影响的版本从UTC 12:33到13:09(约36分钟)可用。
修复建议
Nx Console的18.100.0版本未受影响,用户可通过升级到该版本进行修复。参考链接: https://github.com/nrwl/nx-console/security/advisories/GHSA-c9j4-9m59-847w

参考链接