Skip to content

npm vulnerabilities

Overview for defenders: npm is featured as a prime target in supply chain attacks during the reporting period. The main event is a coordinated, automated attack on the 'Leo Platform/RStreams' ecosystem via a compromised account 'czirker', which published malicious code in 20+ packages that exfiltrated credentials, achieved privilege escalation on CI/CD runners, and self-propagated. Defenders should prioritize hunting for obfuscated install hooks within `binding.gyp`, unexpected downloads of the Bun runtime during npm install, and indicators of credential sweeping and sudoers file modification on GitHub Actions runners. No specific CVEs were detailed in the source material.

Azərbaycanca: Azərbaycan müdafiəçiləri üçün icmal: npm, hesabat dövründə tədarük zənciri hücumlarının əsas hədəfi kimi görünür. Əsas hadisə 'Leo Platform/RStreams' ekosistemindəki 20-dən çox paketə təsir edən, 'czirker' adlı kompromatlaşdırılmış hesab vasitəsilə həyata keçirilmiş və quraşdırma zamanı işə düşən çoxmərhələli zərərli proqram yayan koordinasiyalı hücumdur. Müdafiəçilər xüsusilə `binding.gyp` faylında gizlənmiş işəsalma qarmaqlarına, Bun runtime-ın qeyri-adi endirilməsi və istifadəsinə, həmçinin GitHub Actions mühitlərində icazə artımı və token oğurluğu əlamətlərinə diqqət etməlidir. Sənədlərdə spesifik CVE nömrələri təqdim edilməmişdir, lakin bu fəaliyyət əsasən `npm install` zamanı icra olunan zərərli skriptlərlə bağlıdır.

This hub is built from skopnix's own reporting on npm: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.