
Est-ce que vous avez l'attaque de la chaîne d'approvisionnement Tanstack du 5/11 ? CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx
Un outil de scan de sécurité pour détecter la CVE TanStack Router | GHSA TanStack Router dans vos projets.
Cet outil analyse votre base de code à la recherche d'indicateurs de la vulnérabilité TanStack Router (CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx), qui affecte des versions spécifiques des paquets TanStack Router. Il détecte :
router_init.js pouvant contenir du code malveillantpackage.jsonpackage-lock.json, pnpm-lock.yaml, yarn.lock)Les versions de paquets suivantes sont signalées comme vulnérables :
router_init.js trouvé, dépendances optionnelles suspectes ou versions vulnérables dans package.json/fichiers de verrouillagecd /path/to/your/project
cd C:\path\to\your\project
cd /path/to/your/project
Analyser le répertoire courant :
node scan.js
Analyser un dossier spécifique :
node scan.js /path/to/your/project
Analyser le répertoire personnel :
node scan.js ~
macOS / Linux :
node scan.js ~/your-project > scan-result.json
Windows (invite de commandes) :
node scan.js C:\Users\YourName\your-project > scan-result.json
Windows (PowerShell) :
node scan.js C:\Users\YourName\your-project | Out-File -FilePath scan-result.json
Analyser un seul projet :
cd /Users/username/my-react-app
node scan.js . > result.json
cat result.json
Analyser tout le système (macOS/Linux) :
node scan.js ~ > full-scan.json
Analyser avec jq (macOS/Linux) — filtrer uniquement le niveau de risque :
node scan.js . | jq -r '.risk'
Le scanner génère un JSON avec la structure suivante :
{
"scannedRoot": "/path/to/scanned/directory",
"risk": "HIGH|MEDIUM|LOW",
"summary": {
"routerInit": 0,
"optionalDeps": 0,
"badPackageVersions": 0,
"badLockVersions": 0,
"npmLogs": 0,
"errors": 0
},
"findings": {
"routerInit": [],
"optionalDeps": [],
"badPackageVersions": [],
"badLockVersions": [],
"npmLogs": [],
"errors": []
}
}
Le scanner ignore automatiquement les répertoires suivants pour améliorer les performances :
.git.next.nuxt.turbo.cache.DS_Storedistbuildcoverage.yarnLes fichiers de plus de 5 Mo sont également ignorés.
Si le scanner signale un risque ÉLEVÉ :
package.json concernésrouter_init.js suspectrm -rf node_modules package-lock.json
npm install
| Paquet | Versions vulnérables |
|---|
@tanstack/react-router | 1.169.5, 1.169.8 |
@tanstack/react-start | 1.167.68, 1.167.71 |
@tanstack/router-core | 1.169.5, 1.169.8 |
@tanstack/router-devtools-core | 1.167.6, 1.167.9 |
@tanstack/react-router-devtools | 1.166.16, 1.166.19 |
@tanstack/router-plugin | 1.167.38, 1.167.41 |
@tanstack/router-vite-plugin | 1.166.53, 1.166.56 |
@tanstack/router-cli | 1.166.46, 1.166.49 |
@tanstack/router-generator | 1.166.45, 1.166.48 |
@tanstack/virtual-file-routes | 1.161.10, 1.161.13 |
@tanstack/history | 1.161.9, 1.161.12 |