CVE-2026-45321

CRITICAL(9.6)KEVRansomware

TanStack Unspecified Vulnerability

Beschreibung

CVE-2026-45321 ist eine kritische Supply-Chain-Schwachstelle, die TanStack betrifft und bei der eingebetteter Schadcode in die npm-Registry veröffentlicht wurde. Am 2026-05-11 veröffentlichte ein Angreifer 84 schädliche Versionen über 42 @tanstack/-Pakete hinweg — darunter weit verbreitete Pakete wie @tanstack/react-router und @tanstack/router-core — indem er die Trusted-Publisher-Bindung von TanStack missbrauchte. Entwickler, die eine betroffene Version installierten, zogen Credential-stehlende Malware in ihre Projekte und gefährdeten damit Token, Secrets und Build-Pipelines. Mit einem CVSS-Score von 9.6, einem CISA-KEV-Eintrag und Bezug zu sich selbst verbreitenden Ransomware-artigen Angriffen erfordert CVE-2026-45321 die sofortige Prüfung und Behebung jedes Projekts, das um dieses Datum herum @tanstack/-Pakete bezogen hat.

KEV-Informationen

Hersteller
TanStack
Produkt
TanStack
Hinzugefügt am
27. Mai 2026
Fälligkeitsdatum
10. Juni 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
tanstacktanstack\/arktype-adapter1.166.12; 1.166.15
tanstacktanstack\/eslint-plugin-router1.161.9; 1.161.12
tanstacktanstack\/eslint-plugin-start0.0.4; 0.0.7
tanstacktanstack\/history1.161.9; 1.161.12
tanstacktanstack\/nitro-v2-vite-plugin1.154.12; 1.154.15
tanstacktanstack\/react-router1.169.5; 1.169.8
tanstacktanstack\/react-router-devtools1.166.16; 1.166.19
tanstacktanstack\/react-router-ssr-query1.166.15; 1.166.18
tanstacktanstack\/react-start1.167.68; 1.167.71
tanstacktanstack\/react-start-client1.166.51; 1.166.54
tanstacktanstack\/react-start-rsc0.0.47; 0.0.50
tanstacktanstack\/react-start-server1.166.55; 1.166.58
tanstacktanstack\/router-cli1.166.46; 1.166.49
tanstacktanstack\/router-core1.169.5; 1.169.8
tanstacktanstack\/router-devtools1.166.16; 1.166.19
tanstacktanstack\/router-devtools-core1.167.6; 1.167.9
tanstacktanstack\/router-generator1.166.45; 1.166.48
tanstacktanstack\/router-plugin1.167.38; 1.167.41
tanstacktanstack\/router-ssr-query-core1.168.3; 1.168.6
tanstacktanstack\/router-utils1.161.11; 1.161.14

Referenzen

Schwachstellentyp

CWE-506: Eingebetteter Schadcode

Eingebetteter Schadcode ist bösartige Logik, die absichtlich in ansonsten legitime Software eingeschleust wird. Bei CVE-2026-45321 veröffentlichte der Angreifer trojanisierte Versionen vertrauenswürdiger @tanstack/*-Pakete auf npm, sodass der Schadcode als normale Abhängigkeit ausgeliefert und im Build- und Laufzeitkontext jedes installierenden Projekts ausgeführt wurde.

Mehr erfahren: CWE-506 — Eingebetteter Schadcode

Auswirkungsanalyse

CVE-2026-45321 hat einen CVSS-3.1-Score von 9.6 (KRITISCH). Der CVSS-Vektor kennzeichnet den Angriff als aus der Ferne ausnutzbar (Angriffsvektor: Netzwerk), von geringer Komplexität (Angriffskomplexität: Niedrig) und ohne erforderliche Berechtigungen (Erforderliche Berechtigungen: Keine); Benutzerinteraktion ist erforderlich (Benutzerinteraktion: Erforderlich), insofern ein Entwickler eine betroffene Paketversion installieren oder aktualisieren muss, und entscheidend ist der veränderte Geltungsbereich (Geltungsbereich: Geändert) — der Schadcode kann Ressourcen über das Paket hinaus betreffen und die weitere Umgebung des Entwicklers, CI/CD-Systeme und nachgelagerte Artefakte erreichen. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils Hoch: Die Malware war darauf ausgelegt, Zugangsdaten zu stehlen, und konnte betroffene Projekte manipulieren oder stören. Der EPSS-Score von 15,1 % liegt im 94,7. Perzentil, und CISA hat den Eintrag als mit Ransomware-artiger, sich selbst verbreitender Supply-Chain-Aktivität verbunden markiert, was den Wirkungsradius potenziell weit über ein einzelnes Projekt hinaus vergrößert.

Exploit-Reifegrad

CVE-2026-45321 ist ein aktiv realisierter Supply-Chain-Angriff statt einer theoretischen Schwachstelle. Die 84 schädlichen Paketversionen wurden auf npm veröffentlicht und von realen Installationen bezogen, und CISA hat die CVE in seinen KEV-Katalog aufgenommen und als mit Ransomware verbunden markiert. Das Hersteller-Postmortem ist auf tanstack.com veröffentlicht, und eine Drittanbieter-Analyse zur sich selbst verbreitenden „mini Shai-Hulud"-Kampagne ist bei StepSecurity verfügbar; beide sind als Exploit-Referenzen gekennzeichnet. Bei einem EPSS-Score von 15,1 % (94,7. Perzentil) und bestätigter Verteilung in freier Wildbahn sollte jedes Projekt, das eine betroffene @tanstack/*-Version installiert hat, als kompromittiert behandelt und sofort untersucht werden.

Behebung

  1. Maßnahmen gemäß Herstelleranweisungen anwenden, wie von der CISA-KEV-Frist 2026-06-10 vorgeschrieben, und dem Hersteller-Sicherheitsadvisory GHSA-g7cv-rxg3-hmpx folgen.
  2. Die schädlichen Versionen aus Ihrem Abhängigkeitsbaum und Ihren Lockfiles identifizieren und entfernen — jedes betroffene Paket erhielt genau zwei wenige Minuten auseinander veröffentlichte schädliche Versionen (zum Beispiel @tanstack/react-router 1.169.5 und 1.169.8) — und auf bekannte, einwandfreie Releases außerhalb des Kompromittierungsfensters vom 2026-05-11 fixieren.
  3. Jede Umgebung, die eine betroffene Version installiert hat, als kompromittiert behandeln: alle Zugangsdaten, npm-/CI-Token, Cloud-Secrets und Signaturschlüssel rotieren, die vom Build aus erreichbar waren, und Abhängigkeits-Caches leeren und neu aufbauen.
  4. Nach Indikatoren einer Kompromittierung über CI/CD-Protokolle und Repositories hinweg suchen — unautorisierte Paketveröffentlichungen, Exfiltration von Token und Selbstverbreitung auf andere von Ihnen gepflegte Pakete — anhand der IOCs in den Hersteller- und StepSecurity-Berichten.
  5. Als langfristige Härtung gegen eingebetteten Schadcode Lockfile-Integrität erzwingen, Herkunfts-/Signaturverifizierung für Abhängigkeiten verlangen, Trusted-Publisher- und OIDC-Bindungen eng begrenzen und die von diesem Angriff missbrauchten pull_request_target- und CI-Cache-Vertrauensgrenzen überprüfen.

Technische Details

CVE-2026-45321 ist eingebetteter Schadcode (CWE-506), ausgeliefert über die npm-Supply-Chain. Zwischen etwa 19:20 und 19:26 Uhr UTC am 2026-05-11 wurden 84 schädliche Versionen über 42 @tanstack/*-Pakete hinweg veröffentlicht. Die Veröffentlichungen wurden über die legitime GitHub-Actions-OIDC-Trusted-Publisher-Bindung für TanStack/router authentifiziert, obwohl der Publish-Workflow selbst nicht modifiziert wurde: Der Angreifer verkettete eine pull_request_target-„Pwn Request"-Fehlkonfiguration, GitHub-Actions-Cache-Poisoning über die Vertrauensgrenze von Fork zu Base und die Laufzeit-Extraktion des OIDC-Tokens aus dem Actions-Runner-Prozess, um Credential-stehlende Malware unter einer vertrauenswürdigen Identität zu veröffentlichen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) erfasst die wesentlichen Eigenschaften — netzwerkbasiert ausgeliefert, geringe Komplexität, keine Berechtigungen, erfordert die Installation des Pakets durch das Opfer und mit verändertem Geltungsbereich, der Auswirkungen über die Paketgrenze hinaus in die Entwicklerumgebung widerspiegelt.

Häufig gestellte Fragen

Wird CVE-2026-45321 aktiv ausgenutzt?

Ja. CVE-2026-45321 ist eine realisierte npm-Supply-Chain-Kompromittierung: 84 schädliche @tanstack/*-Versionen wurden veröffentlicht und von realen Nutzern installiert. CISA hat sie im KEV-Katalog gelistet und als mit Ransomware verbunden markiert, und ihr EPSS-Score von 15,1 % (94,7. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2026-45321 betroffen?

42 @tanstack/*-npm-Pakete erhielten am 2026-05-11 jeweils zwei schädliche Versionen, darunter @tanstack/react-router (1.169.5, 1.169.8), @tanstack/router-core (1.169.5, 1.169.8), @tanstack/react-start, @tanstack/router-plugin und viele weitere. Betroffen sind nur diese spezifischen schädlichen Versionen.

Wie behebe ich CVE-2026-45321?

Entfernen Sie die schädlichen Versionen aus Ihrem Abhängigkeitsbaum und Ihren Lockfiles, fixieren Sie auf einwandfreie Releases außerhalb des Fensters vom 2026-05-11 und folgen Sie dem TanStack-Advisory. Da die Malware Zugangsdaten stahl, rotieren Sie zudem alle von einem betroffenen Build aus erreichbaren Token und Secrets.

Wie schwerwiegend ist CVE-2026-45321?

CVE-2026-45321 ist als KRITISCH mit einem CVSS-3.1-Score von 9.6 eingestuft. Sie brachte Credential-stehlenden Code in Entwicklerumgebungen mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit und verändertem Geltungsbereich, ist von CISA als ausgenutzt bestätigt und steht in Verbindung mit sich selbst verbreitender Ransomware-artiger Aktivität — was sie zu einer dringenden Behebungspriorität macht.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score2.34%
EPSS-Perzentil82.3%

Daten

Veröffentlicht12. Mai 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.