Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-07-10
/ 脅威動向
脅威動向
2026-07-10(金)配信
npm 12、インストールスクリプトの実行をデフォルトで無効化
npmバージョン12では、サプライチェーン攻撃を防ぐため、インストール時に実行されるスクリプトやリモート依存関係の解決がデフォルトで無効化されました。また、2FAをバイパスするトークンの権限が大幅に制限されます。
主要なTTP
依存関係ライフサイクルスクリプト(preinstall等)の自動実行停止
リモートURLからの依存関係解決の制限
2FAバイパス用トークンによる管理操作の禁止
トークンによる直接的なパッケージ公開の制限
対象となる組織・利用者
npmを利用してソフトウェア開発を行うエンジニアおよびDevSecOps担当者。
推奨される防御アクション
npmを最新バージョンへアップデートし、警告内容を確認する
package.jsonでのスクリプト許可リスト(allowlist)運用への移行
2FAバイパス用トークンの利用を停止し、OIDC等の信頼された公開手法へ移行する
出典:
https://thehackernews.com/2026/07/npm-12-disables-install-scripts-by.html
この日のほかの脅威動向
Linux Kernelのnetfilterにおける境界チェック不備の脆弱性
クラウドバケット乗っ取り等の最新脅威まとめ
破壊的バックドア「GigaWiper」の脅威
AIエージェントによる自律型ランサムウェア「JadePuffer」の観測事例
2026-07-10 の内容をすべて読む(全9件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →