CVE-2025-10894
Nx: nx/devkit: bösartige Versionen von nx und Plugins, die auf npm veröffentlicht wurden
- Veröffentlicht
- 24.09.2025
- Aktualisiert
- 20.11.2025
- CNA zuweisen
- redhat
- Beweise beobachtet
- 03.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 45,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schadcode in Nx-Buildsystem-Paket und zugehörigen Plugins entdeckt In das Nx-Paket (Buildsystem) und mehrere zugehörige Plugins wurde bösartiger Code eingeschleust. Das manipulierte Paket wurde über einen Supply-Chain-Angriff im npm-Software-Registry veröffentlicht. Betroffene Versionen enthalten Code, der das Dateisystem durchsucht, Anmeldedaten sammelt und diese als Repository unter den Benutzerkonten auf GitHub veröffentlicht.
Quellen
1- gha-lab-23db52563cForschung
Sicherheitsforschungs-Labor: Reproduktion von CVE-2025-10894 (PR-Titel-Injection in GitHub Actions) — Snapshot von nrwl/nx
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.