要対応  2026-08-05(水)配信

npm脆弱性連鎖で多数のパッケージが改ざん被害

キーバリュー保存用ライブラリ「Keyv」の改ざん版を発端として、npmレジストリ内の数百に及ぶパッケージが連鎖的に汚染されるサプライチェーン攻撃が発生しました。インストールスクリプトを利用して認証情報や秘密鍵を窃取するほか、npmの公開権限を用いて自動的にさらなるパッケージを改ざんするワームとしての挙動が確認されています。
なぜご自身の組織で確認すべきかnpmエコシステム全体に波及するワーム型のサプライチェーン攻撃であり、開発環境やCI/CD基盤への直接的影響があるため。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →