跳到主要内容

超危

TanStack Query安全漏洞

2026-05-11 22:40:47 公开 ,2026-08-04 05:07:21 更新

  • CISA KEV
  • 关键漏洞
  • 供应链漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
CAPEC:
CAPEC-442 (Infected Software) CAPEC-448 (Embed Virus into DLL) CAPEC-636 (Hiding Malicious Data or Code within Files)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-05-27 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.6

详细信息

漏洞类型
其他
漏洞描述
TanStack Query是TanStack开源的一个开源、功能齐全、支持TypeScript的库。 2026年5月11日,UTC大约19:20至19:26之间,攻击者向npm注册表发布了84个恶意版本,涉及42个@tanstack/*包。这些发布通过TanStack/router仓库合法的GitHub Actions OIDC可信发布者绑定进行了身份认证,但发布工作流本身未被篡改。攻击者链式利用了三个已知漏洞类—pull_request_target的"Pwn Request"配置错误、跨越fork↔base信任边界的GitHub Actions缓存投毒,以及从Actions运行器进程运行时内存中提取OIDC令牌——最终以可信身份发布了凭证窃取型恶意软件。每个受影响的包恰好收到两个恶意版本,发布时间相隔数分钟。
修复建议
受影响的版本在npm上以安全性通知的形式被弃用。在npm政策允许的情况下(没有现有第三方依赖),受影响的版本被下架。对于无法下架的版本,npm安全团队已参与从服务器端拉取tar包。请更新到受影响产品表中列出的每个软件包的修补版本,然后从干净的锁定文件重新安装。参考链接: https://github.com/TanStack/router/security/advisories/GHSA-g7cv-rxg3-hmpx
缓解措施
将每个 @tanstack/*依赖项固定到2026-05-11 19:00 UTC之前发布的已知正常版本。大多数受影响包的最后已知正常版本发布于2026-03-15。删除node_modules和锁文件,然后重新安装,以确保没有传递依赖项解析到恶意版本。配置npm在安装时跳过生命周期脚本(npm config set ignore-scripts true),作为临时的纵深防御措施。对于CI,审计在2026-05-11 19:20到19:30 UTC期间运行安装的任何 @tanstack/*管道。将运行器视为已被入侵,并更换其可访问的任何密钥。

参考链接