Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-46412
CVSS 10.0 — CRITICO

CVE-2026-46412: Vulnerabilità critica in @beproduct/nestjs-auth

Pubblicato il 2026-07-20 · Fonte: NVD NIST

CVE ID
CVE-2026-46412
CVSS Score
10.0
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-46412 è stata scoperta nel modulo di autenticazione @beproduct/nestjs-auth, utilizzato per NestJS. Tra l'11 e il 22 maggio 2026, un attaccante ha pubblicato 18 versioni maliziose del modulo, che hanno tentato di raccogliere token e credenziali sensibili. La versione 0.1.20 è stata ripubblicata come versione pulita. Gli utenti che hanno installato le versioni interessate devono rimuovere il pacchetto e pulire la cache di npm.

Impatto

Gli attaccanti possono utilizzare questa vulnerabilità per raccogliere token e credenziali sensibili, come ad esempio token npm, credenziali GitHub, chiavi di accesso AWS e token HashiCorp Vault. Ciò può portare a un accesso non autorizzato ai sistemi e ai dati sensibili. I sistemi a rischio sono quelli che hanno installato le versioni interessate del modulo @beproduct/nestjs-auth.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, gli utenti devono rimuovere il pacchetto @beproduct/nestjs-auth e pulire la cache di npm. Inoltre, devono installare la versione pulita 0.1.20 e ruotare tutte le credenziali presenti nell'ambiente di installazione, inclusi token npm, credenziali GitHub, chiavi di accesso AWS e token HashiCorp Vault. È anche consigliabile scansionare gli host interessati per rilevare eventuali indicatori di compromissione e trattare l'host come compromesso se necessario.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-46412?

La vulnerabilità CVE-2026-46412 è una critica minaccia per la sicurezza che consente agli attaccanti di raccogliere token e credenziali sensibili nel modulo di autenticazione @beproduct/nestjs-auth

Come si verifica la vulnerabilità?

La vulnerabilità si verifica quando un utente installa una delle versioni maliziose del modulo @beproduct/nestjs-auth, che tenta di raccogliere token e credenziali sensibili

Come proteggersi da CVE-2026-46412?

Per proteggersi da questa vulnerabilità, è necessario rimuovere il pacchetto @beproduct/nestjs-auth e pulire la cache di npm, installare la versione pulita 0.1.20 e ruotare tutte le credenziali presenti nell'ambiente di installazione

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.