Los defectos de «PackageGate» abren el ecosistema JavaScript a ataques a la cadena de suministro

Según la firma de seguridad Koi, media docena de vulnerabilidades en los principales administradores de paquetes del ecosistema JavaScript (incluidos NPM, PNPM, VLT y Bun) pueden explotarse para eludir las defensas contra los ataques a la cadena de suministro.

Conocidos colectivamente como PackageGate, los fallos de seguridad pueden conducir a la ejecución de código malicioso oculto en dependencias controladas por atacantes.

Luego de ataques de alto perfil a la cadena de suministro de NPM, como Shai-Hulud y PhantomRaven, las organizaciones y los desarrolladores han implementado aproximadamente dos mecanismos de defensa para evitar la ejecución automática de código durante la implementación del paquete y garantizar la integridad del paquete.

El primer mecanismo, explica Koi, implica establecer un indicador que ignora la ejecución de los scripts de preinstalación, instalación e instalación cuando se ejecuta el paquete.

El segundo se basa en registrar la versión de cada paquete en un árbol, junto con los hash de integridad, y comparar todos los paquetes con estos hashes en instalaciones posteriores.

Según Koi, las seis vulnerabilidades de PackageGate que afectan a cuatro administradores de paquetes pueden eludir estas protecciones, lo que lleva a la ejecución remota completa de código (RCE). Sin embargo, la técnica es diferente para cada directivo.

Anuncio. Desplázate para seguir leyendo.

En NPM, se puede utilizar una dependencia de Git con un archivo .npmrc malicioso para RCE. En PNPM, la protección que deshabilitaba las secuencias de comandos de forma predeterminada solo se aplicaba a la fase de compilación, pero no al procesamiento de dependencias de Git.

En VLT, atravesar una ruta en una operación de extracción de tarball que puede conducir a la escritura de cualquier archivo en el sistema, mientras que la lista blanca de ejecución de scripts de Bun solo se aplica a los nombres de los paquetes pero no a sus fuentes, lo que permite a los atacantes falsificar paquetes a RCE.

Además, Koi descubrió que PNPM y VLT solo almacenan URL para dependencias tarball, pero no hashes de integridad. Por lo tanto, un archivo tar que pasa los controles de seguridad durante la instalación inicial se puede modificar para enviar código malicioso en instalaciones posteriores.

«Un atacante que introduce un paquete en el árbol de dependencia (incluso con varias capas de profundidad) puede ofrecer cargas útiles específicas en función del tiempo, la dirección IP o cualquier otra señal», señala Koi.

La empresa de seguridad informó de las lagunas de seguridad a los cuatro administradores de paquetes. PNPM, VLT y Bun los resolvieron en unas semanas. Los errores de PNPM se rastrean como CVE-2025-69263 y CVE-2025-69264.

Según Koi, NPM cerró un informe «informativo», señalando que la característica supuestamente vulnerable está funcionando según lo previsto. Según Koi, el riesgo asociado con el problema de seguridad es real y se ha observado que los actores de amenazas abusan del código de prueba de concepto (PoC) con archivos .npmrc maliciosos.

Semana de la seguridad ha enviado un correo electrónico a GitHub, la empresa matriz del administrador de paquetes NPM, para solicitar una declaración sobre el asunto y actualizará este artículo si la empresa responde.

Conectado: GitHub aumenta la seguridad en respuesta a los ataques a la cadena de suministro de NPM

Conectado: El ataque a la cadena de suministro de Shai-Hulud conduce a un atraco a una billetera fiduciaria de 8,5 millones de dólares

Conectado: Malware Infostealer durante el ataque a la cadena de suministro de EmEditor

Conectado: El ataque a la cadena de suministro apunta a extensiones de código VS con el malware ‘GlassWorm’

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *