Paquete npm oficial jscrambler comprometido en la versión 8.14.0
El paquete npm oficial jscrambler fue comprometido en la versión 8.14.0, introduciendo código malicioso en la cadena de dependencias.
R/PROGRAMMING (TOP) — Los desarrolladores deben actualizar de inmediato y auditar sus proyectos en busca de posible exposición.
El paquete npm oficial jscrambler fue comprometido en la versión 8.14.0 con código malicioso inyectado en la cadena de dependencias. jscrambler es una herramienta ampliamente utilizada de ofuscación y protección de código distribuida a través de npm, lo que convierte a este incidente en un problema importante de seguridad de la cadena de suministro que afecta potencialmente a miles de proyectos que dependen del paquete.
Los desarrolladores que instalaron o actualizaron a la versión 8.14.0 están en riesgo y deben actualizar inmediatamente a una versión parcheada. Se recomienda una auditoría exhaustiva de los proyectos afectados para identificar cualquier sistema que pueda haber estado expuesto al artefacto comprometido y para determinar si el código malicioso se ejecutó durante los procesos de instalación o compilación.
Tribuna de lectores
Aún no hay aportaciones — abre el debate.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
Esperando tu clic …
·