Leveranskedjeattack mot TanStack: 42 paket komprometterade
Den 11 maj 2026 upptäcktes 84 komprometterade versioner av 42 `@tanstack/*`-paket i JavaScript-pakethanteraren npm. Paketen innehöll verktyg för att stjäla inloggningsuppgifter.

JavaScript-utvecklingsvärlden skakades den 11 maj 2026 av en upptäckt leveranskedjeattack som riktades mot TanStack-projektets paket. Säkerhetsforskare identifierade totalt 84 komprometterade versioner av 42 olika paket under namnet @tanstack/* i pakethanteraren npm. Dessa paket innehöll skadlig kod avsedd att stjäla utvecklares inloggningsuppgifter och känslig information.
Efter upptäckten av de infekterade versionerna meddelade TanStack-teamet att de drabbade paketen har markerats som föråldrade. Omfattningen av hur många som installerat de skadliga paketen är dock okänd, vilket lämnar osäkerhet kring hur utbrett problemet kan vara. Säkerhetsexperter rekommenderar starkt att alla användare omedelbart byter sina inloggningsuppgifter.
TanStack är känt för sina populära verktyg inom öppen källkod, inklusive TanStack Query, ett verktyg för tillståndshantering. Medan flera paket drabbades, bekräftade utvecklingsteamet att paket som @tanstack/query*, @tanstack/table* och @tanstack/form* inte var påverkade. En detaljerad lista över de drabbade paketen, inklusive @tanstack/router-cli och @tanstack/solid-start, finns tillgänglig via GitHubs säkerhetsmeddelande.
Den skadliga koden i attacken syftar till att stjäla inloggningsuppgifter från olika källor, såsom metadata från AWS-tjänster, GitHub-tokens och SSH-nycklar. Säkerhetsföretaget Socket har publicerat rekommendationer för hur utvecklare bör byta ut sina inloggningsuppgifter i en specifik prioritetsordning, med npm-tokens, GitHub PATs och AWS-uppgifter högst upp. Attacken är en del av en större kampanj känd som "Mini Shai-Hulud", som även har riktat in sig på andra paket inom npm och PyPI.