VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-028 CVE-2026-45321

Secuestro del registro npm de TanStack

Publicado: June 9, 2026  ·  Estado: Activa

Sistemas Afectados

Aplicaciones y entornos de desarrollo JavaScript que utilicen paquetes de la biblioteca de código abierto TanStack (como TanStack Router o similares) descargados desde el registro de npm.

Descripción

Una vulnerabilidad no especificada permitió la publicación de versiones maliciosas del producto dentro del registro confiable de npm bajo identidades suplantadas. Estas versiones comprometidas incluían malware diseñado para robar credenciales directamente de los entornos de desarrollo.

Recomendaciones

Aplicar de inmediato las mitigaciones indicadas por el proveedor, auditar los hashes de las dependencias (package-lock.json) en busca de versiones no autorizadas y versión sospechosa instalada a finales de mayo.

Información de la Alerta

Código:
VENCERT-2026-028
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-45321
Publicado:
June 9, 2026
Volver a Alertas