漏洞概述 漏洞名称:Compromised AsyncAPI packages on npm deliver malware 发布日期:2026年7月14日 漏洞类型:软件供应链安全 关键发现: - 在 GitHub 仓库中提交了一个包含混淆JavaScript代码的commit。 - 四个恶意版本被发布到npm上,具体版本如下: - - - - (包括 ) - 这些包的周下载量超过300万次,其中 单独周下载量超过200万次。 - 截至报告时,没有发布任何恢复、弃用或维护者建议。 影响范围 受影响包: - - - - 受影响版本: - - - - 和 修复方案 检测方法: - 使用Datadog Code Security可以识别安装了受影响版本的宿主机、容器和构建环境。 - 使用以下查询在软件组成分析(SCA)中筛选受影响系统: POC代码或利用代码 页面中未提供具体的POC代码或利用代码。 总结 该漏洞涉及多个AsyncAPI包的恶意版本,这些包被注入了混淆的JavaScript代码。受影响的用户应立即检查并更新相关包,并使用提供的查询来检测系统中是否存在受影响的版本。目前尚无官方修复措施,需密切关注后续更新。