Premium novinky

CISA přidala do KEV tři zranitelnosti ze supply chain útoků – napadené instalátory Daemon Tools, worm v npm balíčcích a kompromitované rozšíření VS Code

CISA přidala do KEV tři zranitelnosti ze supply chain útoků – napadené instalátory Daemon Tools, worm v npm balíčcích a kompromitované rozšíření VS Code

Premium novinky Date: Zobrazení: 6

CISA přidala do KEV tři zranitelnosti ze supply chain útoků – napadené instalátory Daemon Tools, worm v npm balíčcích a kompromitované rozšíření VS Code

CISA zařadila 27. května 2026 do katalogu Known Exploited Vulnerabilities tři zranitelnosti pocházející z koordinovaného útoku na softwarový dodavatelský řetězec. Všechny tři CVE jsou propojeny: CVE-2026-8398 (Daemon Tools Lite), CVE-2026-45321 (TanStack npm balíčky) a CVE-2026-48027 (Nx Console pro VS Code). Společným jmenovatelem je záměrné vložení malicióztního kódu do legitimně podepsaného softwaru distribuovaného officiálními kanály.

CVE-2026-8398 se týká nástroje Daemon Tools Lite od společnosti AVB Disc Soft. Do instalačních souborů DTHelper.exe, DiscSoftBusServiceLite.exe a DTShellHlp.exe byl v období od 8. dubna do 5. května 2026 vložen škodlivý kód podepsaný platným certifikátem výrobce. Kompromitované verze jsou 12.5.0.2421 až 12.5.0.2434. Malware se po instalaci ukotví v systému jako perzistentní backdoor a navazuje komunikaci s řídícím serverem (C2). Každý, kdo nainstaloval Daemon Tools Lite v uvedeném časovém okně, by měl systém považovat za kompromitovaný: odinstalace samotná nestačí, je nutné prověřit přítomnost perzistentních mechanismů a v případě podezření reinstalovat operační systém.

CVE-2026-45321 dokumentuje útok skupiny TeamPCP označovaný jako Mini Shai-Hulud, který zasáhl 42 npm balíčků ekosystému TanStack ve 84 verzích kompromitovaných 11. května 2026. Útočníci zneužili mechanismus GitHub Actions cache poisoning v kombinaci s krádeží OIDC tokenů k podvržení škodlivého kódu do publikačního pipeline. CVSS skóre dosahuje 9,6. Worm se díky závislostem v npm ekosystému autonomně rozšířil do více než 170 balíčků s kumulativními 518 miliony stažení, přičemž zasáhl projekty Mistral AI, UiPath, Guardrails AI a OpenSearch. Provozovatelé projektů závislých na TanStack balíčcích by měli prověřit, zda jejich produkční sestavení v daném období neobsahují kompromitovanou verzi, a zkontrolovat výstupy CI/CD pipeline za květen 2026.

Image

CVE-2026-48027 zachycuje přímé šíření téhož útoku do rozšíření Nx Console pro Visual Studio Code. Verze 18.95.0 publikovaná 18. května 2026 v čase 12:30–13:09 UTC obsahovala kód schopný exfiltrovat přihlašovací tokeny GitHub, tajná data z 1Password, obsah souborového systému a další přihlašovací údaje. Komunikace probíhala přes HTTPS, GitHub API a DNS covertní kanály. Kdo si v daném okně verzi nainstaloval a použil, by měl okamžitě rotovat všechny přihlašovací tokeny a klíče dostupné v daném prostředí a zkontrolovat aktivitu v repozitářích i cloudových službách.

Série tří CVE přidaných jedním dnem do KEV katalogu je signálem, že CISA zachytila koordinovaný útok s reálným dopadem na vývojářská prostředí. Supply chain útoky tohoto typu jsou z pohledu detekce mimořádně obtížné: kód pochází z legitimních zdrojů, je podepsán platným certifikátem nebo publikován přes standardní npm/VS Code marketplace pipeline. Obrana se proto musí přesunout na úroveň ověřování hash hodnot instalačních balíčků, monitorování anomálního chování aplikací a zejména na pravidelný audit závislostí v CI/CD pipeline vůči databázím kompromitovaných verzí.

Další články