概要
- TanStack/router の npm 最新リリースがセキュリティ侵害の被害
- 2026年5月11日 に問題が報告
- 自己拡散型サプライチェーン攻撃 の疑い
- 詳細と調査状況は StepSecurity のブログで公開
- 通知設定や操作には サインイン が必要
npm最新リリースのセキュリティ侵害について
-
TanStack/router のいくつかの npm最新リリース においてセキュリティ侵害が発生
-
2026年5月11日、ユーザー ashishkurmi によって GitHub Issue #7383 で報告
-
攻撃の詳細は 自己拡散型サプライチェーン攻撃 (Mini-Shai-Hulud)と推定
-
公式の調査進捗や詳細は StepSecurity のブログ(www.stepsecurity.io/blog/mini-shai-hulud-is-back-a-self-spreading-supply-chain-attack-hits-the-npm-ecosystem)で随時共有
-
通知設定やIssue操作 にはサインインが必要
- 現在、 リアクション機能 は利用不可
- 担当者やラベル、マイルストーン の割り当ては未設定
- プルリクエストやブランチ との関連はなし
開発者・利用者への注意事項
- npmパッケージの 最新リリース利用時 は十分な注意が必要
- 疑わしいバージョンのインストール回避 を推奨
- 公式からの 調査結果や推奨対応 を常に確認
- サプライチェーン攻撃 への警戒と早期対応の重要性
- npmエコシステム 全体でのセキュリティ意識向上の必要性