
Você está ciente do ataque à cadeia de suprimentos do Tanstack em 5/11? CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx
Uma ferramenta de segurança para detetar o CVE do TanStack Router | GHSA do TanStack Router nos seus projetos.
Esta ferramenta analisa a sua base de código em busca de indicadores da vulnerabilidade do TanStack Router (CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx), que afeta versões específicas dos pacotes TanStack Router. Ela deteta:
router_init.js que possam conter código maliciosopackage.jsonpackage-lock.json, pnpm-lock.yaml, yarn.lock)As seguintes versões de pacotes são sinalizadas como vulneráveis:
| Pacote | Versões Vulneráveis |
|---|---|
@tanstack/react-router | 1.169.5, 1.169.8 |
@tanstack/react-start | 1.167.68, 1.167.71 |
@tanstack/router-core | 1.169.5, 1.169.8 |
@tanstack/router-devtools-core | 1.167.6, 1.167.9 |
@tanstack/react-router-devtools | 1.166.16, 1.166.19 |
@tanstack/router-plugin | 1.167.38, 1.167.41 |
@tanstack/router-vite-plugin | 1.166.53, 1.166.56 |
@tanstack/router-cli | 1.166.46, 1.166.49 |
@tanstack/router-generator | 1.166.45, 1.166.48 |
@tanstack/virtual-file-routes | 1.161.10, 1.161.13 |
@tanstack/history | 1.161.9, 1.161.12 |
router_init.js, dependências opcionais suspeitas ou versões vulneráveis no package.json/ficheiros de bloqueiocd /caminho/para/seu/projeto
cd C:\caminho\para\seu\projeto
cd /caminho/para/seu/projeto
Analisar o diretório atual:
node scan.js
Analisar uma pasta específica:
node scan.js /caminho/para/seu/projeto
Analisar o diretório home:
node scan.js ~
macOS / Linux:
node scan.js ~/seu-projeto > resultado-analise.json
Windows (Prompt de Comando):
node scan.js C:\Users\SeuNome\seu-projeto > resultado-analise.json
Windows (PowerShell):
node scan.js C:\Users\SeuNome\seu-projeto | Out-File -FilePath resultado-analise.json
Analisar um único projeto:
cd /Users/nomeusuario/minha-app-react
node scan.js . > resultado.json
cat resultado.json
Analisar o sistema inteiro (macOS/Linux):
node scan.js ~ > analise-completa.json
Analisar com jq (macOS/Linux) – filtrar apenas o nível de risco:
node scan.js . | jq -r '.risk'
O scanner fornece saída JSON com a seguinte estrutura:
{
"scannedRoot": "/caminho/para/diretório/analisado",
"risk": "HIGH|MEDIUM|LOW",
"summary": {
"routerInit": 0,
"optionalDeps": 0,
"badPackageVersions": 0,
"badLockVersions": 0,
"npmLogs": 0,
"errors": 0
},
"findings": {
"routerInit": [],
"optionalDeps": [],
"badPackageVersions": [],
"badLockVersions": [],
"npmLogs": [],
"errors": []
}
}
O scanner ignora automaticamente os seguintes diretórios para melhorar o desempenho:
.git.next.nuxt.turbo.cache.DS_Storedistbuildcoverage.yarnFicheiros maiores que 5MB também são ignorados.
Se o scanner reportar risco ALTO:
package.json afetadosrouter_init.js suspeitosrm -rf node_modules package-lock.json
npm install