Attaque de la chaîne d'approvisionnement sur TanStack : 42 paquets compromis
Le 11 mai 2026, 84 versions compromises de 42 paquets `@tanstack/*` ont été découvertes sur le gestionnaire de paquets npm, contenant des logiciels malveillants pour le vol d'identifiants. L'attaque visait des outils de développement web populaires.

L'écosystème de développement JavaScript a été perturbé le 11 mai 2026 avec la découverte d'une attaque de la chaîne d'approvisionnement ciblant les paquets de TanStack. Des chercheurs en sécurité ont identifié un total de 84 versions compromises réparties sur 42 paquets @tanstack/* différents sur le gestionnaire de paquets npm. Ces paquets contenaient des logiciels malveillants conçus pour voler les identifiants et les informations sensibles des développeurs.
Suite à la détection des versions malveillantes, l'équipe TanStack a annoncé que les paquets affectés avaient été marqués comme obsolètes. Cependant, le nombre exact d'installations reste inconnu, laissant une incertitude quant à l'étendue potentielle de la propagation du logiciel malveillant. Les experts en sécurité conseillent vivement à tous les utilisateurs de changer leurs identifiants immédiatement.
TanStack est connu pour ses outils open-source populaires, notamment TanStack Query, un utilitaire de gestion d'état. Bien que plusieurs paquets aient été compromis, l'équipe de développement a confirmé que des paquets tels que @tanstack/query*, @tanstack/table* et @tanstack/form* n'étaient pas affectés. Une liste détaillée des paquets compromis, y compris @tanstack/router-cli et @tanstack/solid-start, a été publiée dans un avis de sécurité GitHub.
Le logiciel malveillant utilisé dans cette attaque vise à voler des identifiants provenant de diverses sources, notamment des métadonnées d'instances AWS, des tokens GitHub et des clés SSH. La société de sécurité Socket a fourni des directives sur l'ordre recommandé pour que les développeurs fassent pivoter leurs identifiants, en priorisant les tokens npm, les PAT GitHub et les identifiants AWS. Cet incident fait partie d'une campagne plus large connue sous le nom de "Mini Shai-Hulud", qui a également ciblé d'autres paquets npm et PyPI.