Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
tanstack-shield — 🛡️ Escáner de un solo comando para CVE-2026-45321 — Ataque a la cadena de suministro npm de TanStack | Kitploit
Herramientas/GitHubGitHub/caixa-git/tanstack-shield
Escáneres de VulnerabilidadesAnálisis de MalwareDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroRespuesta a Incidentes
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ Escáner de un solo comando para CVE-2026-45321 — Ataque a la cadena de suministro npm de TanStack

Ver Repositorio
12hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ tanstack-shield

Escáner de ataques a la cadena de suministro con un solo comando para CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

Detecta el gusano "Mini Shai-Hulud" que comprometió 42 paquetes npm @tanstack/* (84 versiones maliciosas) el 11 de mayo de 2026.

# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

Antecedentes

El 11 de mayo de 2026, un atacante encadenó tres clases de vulnerabilidades conocidas — configuración incorrecta de pull_request_target (Pwn Request), envenenamiento de caché de GitHub Actions y extracción de tokens OIDC de memoria — para publicar 84 versiones maliciosas en 42 paquetes @tanstack/* bajo la identidad npm de confianza de TanStack.

El malware recolectaba credenciales (tokens de GitHub, tokens npm, claves SSH, AWS/GCP/Kubernetes/Vault), las exfiltraba a través de Session messenger y se autopropagaba a otros paquetes que la víctima mantenía.

La misma campaña también afectó a Mistral AI (npm + PyPI), UiPath (65 paquetes), OpenSearch (1.3M de descargas semanales de npm) y más de 170 paquetes npm además de 2 paquetes PyPI.

  • CVE: CVE-2026-45321
  • Advisory: GHSA-g7cv-rxg3-hmpx
  • Postmortem: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • Atacante: TeamPCP (gusano "Mini Shai-Hulud")
  • Análisis de StepSecurity: stepsecurity.io/blog/mini-shai-hulud

Qué hace

Escáner de solo lectura que verifica tu proyecto en busca de:

QuéArchivosResultado
Archivo de bloqueo npmpackage-lock.json, npm-shrinkwrap.json🔴 Coincidencia exacta de versión maliciosa
Archivo de bloqueo pnpmpnpm-lock.yaml🔴 Coincidencia exacta de versión maliciosa
Archivo de bloqueo yarnyarn.lock🔴 Coincidencia exacta de versión maliciosa
Dependencias del manifiestopackage.json (raíz + workspaces)🟡 Advertencia de presencia de paquete
Huella de malware@tanstack/setup en optionalDependencies🔴 Malware confirmado
Dependencias git sospechosasgithub:tanstack/router#<commit>🔴 Malware confirmado
Scripts de ciclo de vidaprepare con bun + router_init🔴 Malware confirmado
node_modulesnode_modules/@tanstack/* (respaldo)🔴 Coincidencia exacta de versión

Nota: Los archivos de bloqueo solo se escanean en la raíz del proyecto. Si estás usando un monorepo con archivos de bloqueo en subdirectorios (ej. packages/web/package-lock.json), ejecuta el escáner dentro de cada workspace, o desde la raíz del monorepo donde se encuentra el archivo de bloqueo de nivel superior.

Salida

  • 🔴 CRÍTICO — Se detectó malware. Sigue la guía de remediación (se imprime automáticamente).
  • 🟡 ADVERTENCIA — Se encontró @tanstack/* en package.json. Revisa tu archivo de bloqueo.
  • 🟢 SEGURO — No se detectaron paquetes maliciosos conocidos.

⚠️ Crucial: este malware es un ROBADOR DE CREDENCIALES, no un virus que dañe el PC. Si se detecta 🔴:

  • Tus archivos y sistema no están dañados
  • Pero las credenciales accesibles desde esa máquina pueden haber sido robadas
  • Rota los tokens de GitHub, tokens npm, claves SSH y credenciales en la nube inmediatamente

Salida JSON

curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

Seguridad

Esta herramienta es de solo lectura. Nunca crea, modifica ni elimina archivos en tu sistema.

Requisitos

  • Python 3.8+
  • curl (para el modo de una línea)

Licencia

MIT

Descargar herramienta