npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌
npm 生态遭大规模供应链攻击,超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,窃取云密钥与 GitHub 令牌。
入选理由:攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
公司
自动化软件公司,提供 RPA 工具与核心组件。
已跟踪 2 条高相关材料
最近变化
2026-05-12 · 攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
为什么值得关注
UiPath 被反复提及时,通常意味着它正在影响产品路线、开发者工作流或 AI 产业判断。这个页面把分散材料合并成一个可持续更新的观察入口。
npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌
AI HOT 精选 · 9.2 分
npm 生态遭大规模供应链攻击,TanStack、Mistral AI、UiPath 等超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,植入可窃取云密钥与 GitHub 令牌的恶意代码,已导致近 373 个恶意版本传播。
UiPath CMO Michael Atalla, on enterprises questioning their AI ROI: "Pause before you add anythin...
The Rundown AI(@TheRundownAI) · 4.2 分
UiPath CMO Michael Atalla呼吁企业暂停新增AI项目,先盘点现有AI资产、连接关系与可衡量的业务结果,强调AI需务实落地而非盲目投入。
已收录 2 条与 UiPath 相关的内容,按评分排序。
npm 生态遭大规模供应链攻击,超 160 个包受影响,攻击者通过 GitHub Actions 漏洞利用 OIDC 令牌实现合法发布,窃取云密钥与 GitHub 令牌。
入选理由:攻击者利用 GitHub Actions 的 pull_request_target 漏洞与跨 fork 缓存投毒,绕过双重验证完成恶意发布。
UiPath CMO Michael Atalla呼吁企业暂停新增AI项目,先盘点现有AI资产、连接关系与可衡量的业务结果,强调AI需务实落地而非盲目投入。
入选理由:企业应暂停新增AI项目,优先审视已有AI能力