Lieferkettenangriff auf TanStack kompromittiert 42 Pakete
Am 11. Mai 2026 wurden 84 kompromittierte Versionen von 42 `@tanstack/*`-Paketen im JavaScript-Paketmanager npm entdeckt. Die Pakete enthielten Malware zum Diebstahl von Anmeldeinformationen.

Das JavaScript-Entwicklungsökosystem wurde am 11. Mai 2026 durch die Entdeckung eines Lieferkettenangriffs auf TanStack-Pakete erschüttert. Sicherheitsforscher identifizierten insgesamt 84 kompromittierte Versionen von 42 verschiedenen @tanstack/*-Paketen im Paketmanager npm. Diese Pakete enthielten Schadsoftware, die darauf ausgelegt war, Anmeldeinformationen und sensible Daten von Entwicklern zu stehlen.
Nach der Entdeckung der kompromittierten Versionen gab das TanStack-Team bekannt, dass die betroffenen Pakete als veraltet markiert wurden. Die genaue Anzahl der Installationen ist jedoch unbekannt, was Unsicherheit über das potenzielle Ausmaß der Verbreitung der Malware hinterlässt. Sicherheitsexperten raten allen Nutzern dringend, ihre Anmeldeinformationen sofort zu rotieren.
TanStack ist bekannt für seine beliebten Open-Source-Tools, darunter TanStack Query, ein Dienstprogramm zur Zustandsverwaltung. Während mehrere Pakete kompromittiert wurden, bestätigte das Entwicklungsteam, dass Pakete wie @tanstack/query*, @tanstack/table* und @tanstack/form* nicht betroffen waren. Eine detaillierte Liste der kompromittierten Pakete, einschließlich @tanstack/router-cli und @tanstack/solid-start, wurde in einem GitHub-Sicherheitsratgeber veröffentlicht.
Die in diesem Angriff eingesetzte Malware zielt darauf ab, Anmeldeinformationen aus verschiedenen Quellen zu stehlen, darunter AWS-Instanzmetadaten, GitHub-Tokens und SSH-Schlüssel. Das Sicherheitsunternehmen Socket hat Anleitungen zur empfohlenen Reihenfolge für Entwickler zur Rotation ihrer Anmeldeinformationen bereitgestellt, wobei npm-Tokens, GitHub PATs und AWS-Anmeldeinformationen priorisiert werden. Dieser Vorfall ist Teil einer größeren Kampagne namens "Mini Shai-Hulud", die auch andere npm- und PyPI-Pakete ins Visier genommen hat.