Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-46412 è stata scoperta nel modulo di autenticazione @beproduct/nestjs-auth, utilizzato per NestJS. Tra l'11 e il 22 maggio 2026, un attaccante ha pubblicato 18 versioni maliziose del modulo, che hanno tentato di raccogliere token e credenziali sensibili. La versione 0.1.20 è stata ripubblicata come versione pulita. Gli utenti che hanno installato le versioni interessate devono rimuovere il pacchetto e pulire la cache di npm.
Gli attaccanti possono utilizzare questa vulnerabilità per raccogliere token e credenziali sensibili, come ad esempio token npm, credenziali GitHub, chiavi di accesso AWS e token HashiCorp Vault. Ciò può portare a un accesso non autorizzato ai sistemi e ai dati sensibili. I sistemi a rischio sono quelli che hanno installato le versioni interessate del modulo @beproduct/nestjs-auth.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, gli utenti devono rimuovere il pacchetto @beproduct/nestjs-auth e pulire la cache di npm. Inoltre, devono installare la versione pulita 0.1.20 e ruotare tutte le credenziali presenti nell'ambiente di installazione, inclusi token npm, credenziali GitHub, chiavi di accesso AWS e token HashiCorp Vault. È anche consigliabile scansionare gli host interessati per rilevare eventuali indicatori di compromissione e trattare l'host come compromesso se necessario.
La vulnerabilità CVE-2026-46412 è una critica minaccia per la sicurezza che consente agli attaccanti di raccogliere token e credenziali sensibili nel modulo di autenticazione @beproduct/nestjs-auth
La vulnerabilità si verifica quando un utente installa una delle versioni maliziose del modulo @beproduct/nestjs-auth, che tenta di raccogliere token e credenziali sensibili
Per proteggersi da questa vulnerabilità, è necessario rimuovere il pacchetto @beproduct/nestjs-auth e pulire la cache di npm, installare la versione pulita 0.1.20 e ruotare tutte le credenziali presenti nell'ambiente di installazione
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.