El paquete npm oficial jscrambler fue comprometido en la versión 8.14.0 con código malicioso inyectado en la cadena de dependencias. jscrambler es una herramienta ampliamente utilizada de ofuscación y protección de código distribuida a través de npm, lo que convierte a este incidente en un problema importante de seguridad de la cadena de suministro que afecta potencialmente a miles de proyectos que dependen del paquete.
Los desarrolladores que instalaron o actualizaron a la versión 8.14.0 están en riesgo y deben actualizar inmediatamente a una versión parcheada. Se recomienda una auditoría exhaustiva de los proyectos afectados para identificar cualquier sistema que pueda haber estado expuesto al artefacto comprometido y para determinar si el código malicioso se ejecutó durante los procesos de instalación o compilación.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
Esperando tu clic …
·