关于针对 npm 包“axios”的供应链攻击
关于针对 npm 包“axios”的供应链攻击
npm 包「axios」已确认遭受供应链攻击。
※以下内容参考了下述外部网站。
【概要】
2026年3月31日,作为广泛使用的 JavaScript HTTP 客户端库的 npm 包「axios」遭受了供应链攻击。
攻击者劫持了主要维护者的 npm 账户,并发布了包含恶意软件的以下两个版本:
受侵害版本:axios@1.14.1、axios@0.30.4
安全版本:axios@1.14.0(1.x 系列)、axios@0.30.3(0.x 系列)
【漏洞影响】
在安装了受侵害版本的环境中,可能会通过 postinstall 脚本执行支持跨平台的远程访问型木马(RAT),从而导致系统被入侵的风险。
【参考(外部网站)】
https://zenn.dev/gunta/articles/0152eadf05d173
https://www.trendmicro.com/ja_jp/research/26/d/axios-npm-package-compromised.html
【影响范围】
关于对 SVF 产品的影响
·所有SVF关联产品不受该漏洞的影响。
关于对
invoiceAgent・SPA
产品的影响
·所有invoiceAgent・SPA关联产品不受该漏洞的影响。
关于对 MotionBoard 产品的影响
·所有MotionBoard关联产品不受该漏洞的影响。
关于对 Dr.Sum 产品的影响
·所有Dr.Sum关联产品不受该漏洞的影响。
【联系方式】
•
support@wingarc.cn