ஒவ்வொரு வாரமும்எங்கள் தீம்பொருள் கண்டறிதல் அமைப்புகள், npm மற்றும் PyPI போன்ற பொதுப் பதிவகங்களில் உள்ள ஆயிரக்கணக்கான புதிய மற்றும் மேம்படுத்தப்பட்ட தொகுப்புகளை ஸ்கேன் செய்கின்றன. இந்த வாரமும் இதற்கு விதிவிலக்கல்ல.
ஜூன் 12 முதல் ஜூன் 19, 2026 வரை, முக்கியமாக npm-இலும், PyPI-இலும் 200-க்கும் மேற்பட்ட தீங்கிழைக்கும் தொகுப்புகளை நாங்கள் உறுதிப்படுத்தினோம். அவற்றில் பல, ஒருங்கிணைக்கப்பட்ட தொகுப்புகளாகத் தோன்றின; அதாவது, ஒரே பெயர்களிலோ அல்லது நெருங்கிய தொடர்புடைய தொகுப்புக் குடும்பங்களிலுமோ மீண்டும் மீண்டும் வெளியிடப்பட்ட தீங்கிழைக்கும் வெளியீடுகள் ஆகும்.
இந்த வாரத்தின் தனித்துவமான வழக்கு sensivityஇது, பல நாட்களாக உறுதிப்படுத்தப்பட்ட 2.5.x வரம்பில் 70க்கும் மேற்பட்ட பதிப்பு வெளியீடுகளுடன் npm-ஐ நிரப்பியது. மற்ற குறிப்பிடத்தக்க தொகுப்புகளில் ஒரு அலையும் அடங்கும். @solana-labs சோலானா சுற்றுச்சூழல் அமைப்பை குறிவைக்கும் டைபோஸ்க்வாட்கள் (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ஜூன் 7 மற்றும் ஜூன் 8 ஆகிய தேதிகளில் இரண்டு தனித்தனி வெளியீட்டுப் பிரச்சாரங்களின் மூலம்), @nstrlabs குடும்பம் (sdk, ixel, utils, shared-components, api-client, auth — ஒரு உள் தொகுப்பு பெயர்வெளிக்கு எதிரான சார்பு குழப்பத் தாக்குதல்), @klapp-login-platform குழு (native-sdk, oidc, routes — ஒரு அங்கீகாரத் தளமாக ஆள்மாறாட்டம் செய்தல்), internallib_v557 மற்றும் internallib_v984 (மறைக்கப்பட்ட உள் நூலகப் போலிகளின் பல பதிப்புகள்), pocteszep (ஜூன் 11 அன்று 6 பதிப்புகள் வெளியிடப்பட்டன), மற்றும் கிரிப்டோ மற்றும் வெப்3 பயன்பாடுகளின் ஒரு தொகுப்பு உட்பட blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, மற்றும் farming-tools-12. அந்த morningstar-design-system ஜூன் 10 அன்று, நன்கு அறியப்பட்ட நிதி வடிவமைப்பு அமைப்பு போல் ஆள்மாறாட்டம் செய்துகொண்டு, அந்தத் தொகுப்பு மூன்று பதிப்புகளில் வெளிவந்தது.
ஜூன் 13 முதல் வேகம் அதிகரித்தது. houzidawang806 கிளஸ்டர் மட்டுமே ஒரே நாளில் 25க்கும் மேற்பட்ட பதிப்புகளை வெளியிட்டது, அதனுடன் அதன் சகோதர பதிப்புகளும் இணைந்தன. houzidawang807 மற்றும் houzidawang808. அந்த metrics-pipeline-d8k2 ஜூன் 15 முதல் ஜூன் 18 வரை, இந்தத் தொகுப்பு 21 பதிப்புகளாகத் தொடர்ந்து மறுபிரசுரம் செய்யப்பட்டது — இது தடைப்பட்டியல்களை முறியடிப்பதற்காக வடிவமைக்கப்பட்ட ஒரு தொடர்ச்சியான தவிர்ப்பு நடவடிக்கையாகும். friendly-greeter-demo வாரம் முழுவதும் வெவ்வேறு பதிப்புகளில் அந்தத் தொகுப்பு மீண்டும் மீண்டும் தோன்றிக்கொண்டிருந்தது. புதிய சார்புநிலைக் குழப்ப முயற்சிகள் வெளிப்பட்டன. xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesமற்றும் பல — இவை அனைத்தும் 999.x வரம்பில் மிகைப்படுத்தப்பட்ட பதிப்பு எண்களைக் கொண்டுள்ளன. சீரற்ற ஹெக்ஸ் பின்னொட்டுகளுடன் கூடிய பொதுவான பயன்பாட்டுப் பெயர்களின் ஒரு புதிய தொகுப்பு (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*திட்டமிடப்பட்ட மொத்தப் பதிவுக்கு இணங்க, ஜூன் 18–19 தேதிகளில் இது தோன்றியது. அந்த வாரம் இதனுடன் முடிவடைந்தது. trimprompt, trimprompt-hub, claude-cup, மற்றும் web3-crypto-address-utils ஜூன் 19 அன்று உறுதிப்படுத்தப்பட்டது. PyPI இல், neuralbridge-sdk (4.5.x முதல் 5.1.x வரை ஐந்து பதிப்புகள்), deepstrain, teambot-ai, hello-test-s1, மற்றும் aiaddin-agent வாரம் முழுவதும் உறுதிப்படுத்தப்பட்டன.
இவை தனிப்பட்ட அசாதாரண நிகழ்வுகள் அல்ல. இந்த வாரம் தனித்துத் தெரிந்தவை: உள் தொகுப்புப் பெயர்வெளிகளுக்கு எதிரான சார்புநிலைக் குழப்பத் தாக்குதல்களின் செறிவு, நீக்கங்களைத் தாண்டி நீடிக்கும் வகையில் வடிவமைக்கப்பட்ட தொடர்ச்சியான பல நாள் வெளியீட்டுப் பிரச்சாரங்கள், Web3 மற்றும் DeFi கருவிகளைத் தொடர்ந்து குறிவைத்தல் (2026-ல் கணிசமாக வேகமெடுத்த ஒரு போக்கு), மற்றும் சாதாரண சார்புநிலைக் கிளைகளுடன் கலந்து கண்டறிதலில் இருந்து தப்பிப்பதற்காக வடிவமைக்கப்பட்ட, பொதுவான, இரைச்சல் போன்ற தொகுப்புப் பெயர்களின் அதிகரித்து வரும் பயன்பாடு ஆகியவை ஆகும்.
இந்த வாராந்திரத் தொகுப்பு, எங்களின் தொடர்ச்சியான தீங்கிழைக்கும் குறியீடு விவரச் சுருக்கத்தின் ஒரு பகுதியாகும். இதில், நாங்கள் புதிய அச்சுறுத்தல்களைச் சரிபார்த்து, DevSecOps குழுக்கள் தங்களைப் பாதுகாத்துக் கொள்ள உதவும் வகையில் செயல்படுத்தக்கூடிய தகவல்களை வழங்குகிறோம். pipelineசேதம் ஏற்படுவதற்கு முன்பே. இந்த வாரம் நாம் கண்டறிந்தவற்றையும், அவை ஏன் முக்கியமானவை என்பதையும் விரிவாகப் பார்ப்போம்.
ஒருங்கிணைந்த பிரச்சாரங்கள் உங்களைச் சென்றடைய அனுமதிக்காதீர்கள் Pipelines
இந்த வாரத் தொகுப்பு ஒரு தனிப்பட்ட அச்சுறுத்தலைப் பற்றியது அல்ல; அது அதன் அளவைப் பற்றியது. 200-க்கும் மேற்பட்ட உறுதிசெய்யப்பட்ட தொகுப்புகள், பல நாட்களாகத் தொடர்ச்சியாகப் பதிப்புகளை வெளியிடுதல், மற்றும் கைமுறையான ஆய்வுகளால் கண்காணிக்க முடியாத வேகத்தில் இயங்கும் திட்டமிடப்பட்ட மொத்தப் பதிவுப் பிரச்சாரங்கள் ஆகியவை இதில் அடங்கும். தாக்குபவர்கள் நீங்கள் நிலைமையைப் புரிந்துகொள்வதற்காகக் காத்திருக்கவில்லை.
சைஜெனி ஆரம்பகால தீம்பொருள் கண்டறிதல் npm, PyPI மற்றும் பிற ரெஜிஸ்ட்ரிகளைத் தொடர்ந்து கண்காணித்து, அச்சுறுத்தல்கள் ஒரு பில்டில் சேர்க்கப்பட்ட பிறகு அல்லாமல், அவை வெளியிடப்படும் கணத்திலேயே அவற்றைக் கொடியிடுகிறது. ஒரு குழு நான்கு நாட்களில் ஒரே தீங்கிழைக்கும் தொகுப்பின் 21 பதிப்புகளை வெளியிடும்போது, வாராந்திர ஸ்கேன் எதையும் சரியான நேரத்தில் கண்டறிவதில்லை.
சைஜெனி Open Source Security இந்தத் தீர்வு, உங்கள் DevSecOps குழுக்களுக்கு, இது போன்ற ஒருங்கிணைந்த அழுத்தத்தைச் சமாளித்து முன்னணியில் இருப்பதற்குத் தேவையான நிகழ்நேரத் தெரிவுநிலையையும் முன்னுரிமைப்படுத்தலையும் வழங்குகிறது. pipelineஉங்கள் குழுக்களின் வேகத்தைக் குறைக்காமல், தூய்மையாக இருங்கள்.




