B
今週中
CrowdSec社が、TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、170件のプライベートGitHubリポジトリがコピーされたことを…
📌 一言でいうと
CrowdSec社が、TanStackのnpmパッケージを標的としたサプライチェーン攻撃により、170件のプライベートGitHubリポジトリがコピーされたことを明らかにしました。攻撃者は、悪意のあるパッケージを通じて開発者のマシンからGitHubトークンなどの認証情報を窃取し、退職後もアクセス権が残っていた元従業員のアカウントを利用してコードを奪取しました。また、ユーザー83名および潜在的投資家51名のメールアドレスなどの個人情報も流出したとしています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
- 社内でJavaScript/TypeScriptの開発を行っており、npmパッケージ(特にTanStack関連)を利用している
- 開発者が個人のPCや社用PCで、GitHubのアクセストークンや認証情報を保存して利用している
- 退職した社員のGitHubアカウントやアクセス権限を、削除せずに残したままにしている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. TanStack関連パッケージのバージョンを確認し、脆弱なバージョン(CVE-2026-45321)を排除すること。 2. 退職者のアカウント権限を即座に削除するアイデンティティ管理プロセスの徹底。 3. 開発環境におけるGitHubトークンなどのシークレット管理の強化。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】TanStack npmパッケージのサプライチェーン攻撃 (CVE-2026-45321) 対応について
お疲れさまです。TanStackのnpmパッケージにおけるサプライチェーン攻撃に関する情報共有です。
■ 概要
TanStackのnpmパッケージに悪意のあるバージョンが公開され、インストールした開発者のマシンからGitHubトークン等の認証情報が窃取される脆弱性(CVE-2026-45321)が確認されました。CrowdSec社では、この攻撃により元従業員の権限が悪用され、170件のプライベートリポジトリが流出する被害が発生しています。
■ 影響範囲
- TanStackのnpmパッケージ(CVE-2026-45321の影響を受けるバージョン)を利用している開発環境
■ 対応手順
1. 開発環境で使用しているTanStack関連パッケージのバージョンを確認し、最新の安全なバージョンへ更新してください。
2. 認証情報(GitHubトークン等)が漏洩した可能性がある場合、直ちにトークンの失効および再発行を行ってください。
3. 退職者や不要なアカウントのアクセス権限が適切に削除されているか、特権管理状況を再点検してください。
■ 参考情報
- CVE-2026-45321
対応優先度: 高
対応期限: 本日中
お疲れさまです。TanStackのnpmパッケージにおけるサプライチェーン攻撃に関する情報共有です。
■ 概要
TanStackのnpmパッケージに悪意のあるバージョンが公開され、インストールした開発者のマシンからGitHubトークン等の認証情報が窃取される脆弱性(CVE-2026-45321)が確認されました。CrowdSec社では、この攻撃により元従業員の権限が悪用され、170件のプライベートリポジトリが流出する被害が発生しています。
■ 影響範囲
- TanStackのnpmパッケージ(CVE-2026-45321の影響を受けるバージョン)を利用している開発環境
■ 対応手順
1. 開発環境で使用しているTanStack関連パッケージのバージョンを確認し、最新の安全なバージョンへ更新してください。
2. 認証情報(GitHubトークン等)が漏洩した可能性がある場合、直ちにトークンの失効および再発行を行ってください。
3. 退職者や不要なアカウントのアクセス権限が適切に削除されているか、特権管理状況を再点検してください。
■ 参考情報
- CVE-2026-45321
対応優先度: 高
対応期限: 本日中
Subject: [Security Advisory] TanStack npm Supply Chain Attack (CVE-2026-45321)
Dear IT/Security Team,
We are sharing information regarding a supply chain attack targeting TanStack npm packages.
■ Overview
Malicious versions of TanStack npm packages were published, allowing attackers to steal credentials (including GitHub tokens) from developers' machines (CVE-2026-45321). This vulnerability was recently exploited in an attack against CrowdSec, resulting in the theft of 170 private GitHub repositories via a former employee's account.
■ Scope
- Development environments utilizing affected versions of TanStack npm packages.
■ Action Plan
1. Audit all development environments for affected TanStack packages and update to the latest secure versions.
2. Rotate and revoke any GitHub tokens or secrets that may have been exposed on compromised machines.
3. Review identity and access management (IAM) processes to ensure that access for former employees is revoked immediately upon departure.
■ Reference
- CVE-2026-45321
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a supply chain attack targeting TanStack npm packages.
■ Overview
Malicious versions of TanStack npm packages were published, allowing attackers to steal credentials (including GitHub tokens) from developers' machines (CVE-2026-45321). This vulnerability was recently exploited in an attack against CrowdSec, resulting in the theft of 170 private GitHub repositories via a former employee's account.
■ Scope
- Development environments utilizing affected versions of TanStack npm packages.
■ Action Plan
1. Audit all development environments for affected TanStack packages and update to the latest secure versions.
2. Rotate and revoke any GitHub tokens or secrets that may have been exposed on compromised machines.
3. Review identity and access management (IAM) processes to ensure that access for former employees is revoked immediately upon departure.
■ Reference
- CVE-2026-45321
Priority: High
Deadline: Immediate