Дээрлик ар жума сайын, биздин зыяндуу программаларды аныктоо системаларыбыз npm жана PyPI сыяктуу коомдук реестрлердеги миңдеген жаңы жана жаңыртылган пакеттерди сканерлейт. Бул апта да четте калган жок.
2026-жылдын 7-июнунан 12-июнуна чейин биз 130дан ашык зыяндуу пакеттерди, негизинен npm аркылуу, ал эми PyPIде кошумча учурлар катталганын тастыктадык. Бир нечеси координацияланган кластерлерде пайда болду, ошол эле аталыштар менен же бири-бирине жакын пакет үй-бүлөлөрүндө кайталанган зыяндуу чыгарылыштар жарыяланды.
Бул аптадагы эң маанилүү окуя болду sensivity, ал npmди 2.5.x диапазонунда 40тен ашык версияланган релиздер менен каптап, бир нече күндүн ичинде тастыкталган. Башка көрүнүктүү кластерлерге төмөнкүлөр кирген: @solana-labs Солана экосистемасын бутага алган typosquat'тар (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 жана 8-июнда эки башка басма кампаниясы аркылуу), @nstrlabs үй-бүлөлүк (sdk, ixel, utils, shared-components, api-client, auth — ички пакет аталыш мейкиндигине каршы көз карандылыктын башаламандык чабуулу), the @klapp-login-platform топ (native-sdk, oidc, routes — аутентификация платформасынын атын жамынуу), internallib_v557 жана internallib_v984 (ички китепкананын жасалма жасалмаларынын бир нече версиялары), pocteszep (11-июнда жарыяланган 6 версия), жана крипто жана Web3 утилиталарынын кластери, анын ичинде blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, жана farming-tools-12. The morningstar-design-system пакет 10-июнда үч версияда пайда болду, алар белгилүү финансылык долбоорлоо системасын туурашат. PyPIде, helixagentai, telegramlite, жана cdjeez жума бою тастыкталды.
Булар обочолонгон аномалиялар эмес болчу. Бул аптада өзгөчөлөнгөн нерсе, ички пакет аталыш мейкиндиктерине каршы көз карандылыктын башаламандык чабуулдарынын топтолушу, көп күндүк туруктуу жарыялоо болду. sensivity кластер жана Web3 жана Solana куралдарын колдонуунун улантылышы, бул схема 2026-жылы бир кыйла тездеди.
Бул жумалык кыскача маалымат биздин уланып жаткан Зыяндуу Код Дайджестинин бир бөлүгү болуп саналат, анда биз жаңы коркунучтарды текшерип, DevSecOps командаларына өздөрүнүн коопсуздугун коргоого жардам берүү үчүн иш жүзүндө колдонулуучу чалгындоо маалыматтарын беребиз pipelineзыян келтирилгенге чейин с.
Келгиле, ушул аптада эмне тапканыбызды жана анын эмне үчүн маанилүү экенин талдап көрөлү.
Зыяндуу пакеттердин өндүрүшкө жетишине жол бербеңиз
Командаларыңыз көз каранды болгон пакеттер барган сайын кирүү чекити катары колдонулуп жатат. Xygeni эрте зыяндуу программаларды аныктоо реестрлерди реалдуу убакыт режиминде көзөмөлдөйт, ошондуктан ушул аптадагы дайджесттеги сыяктуу коркунучтар сиздин түзүлүштөрүңүзгө жеткенге чейин бөгөттөлөт.
Бул аптадагы жыйынтыктар тактикалар барган сайын ойлонулуп жатканын эскертип турат. Версиялардын толуп кетиши, аталыш мейкиндигинин башка бирөөнүн атынан жасалмалоо жана көп күндүк координацияланган өнөктүктөр мындан ары четки учурлар эмес, алар... standard чабуулчунун оюн китеби. Бир жолку сканерлөө жана кол менен текшерүү бир нече күндө жана реестрлерде бир эле учурда ондогон версияларды жарыялаган өнөктүктөргө тең келе албайт.
Xygeni's Open Source Security Бул чечим DevSecOps командаларыңызга npm, PyPI жана андан тышкары жерлерде үзгүлтүксүз көрүнүү мүмкүнчүлүгүн берет, жарыяланган учурда зыяндуу пакеттерди аныктайт, чыныгы эксплуатациялык коркунуч туудурган нерселерге артыкчылык берет жана аныктоодон калыбына келтирүүгө чейинки жолду кыскартат. Ошентип, командаларыңыз коопсуздукка доо кетирбестен тез жеткире алышат.




