arhīvsls -la

# npm

$ ls | wc -l → 12 raksti

Drošība

Drošības uzņēmuma jscrambler npm pakotne izplata Rust infozagli, kas apzog mākoni, kriptomakus un AI rīkus

Drošības uzņēmuma jscrambler npm pakotnē parādījās Rust infozaglis IronWorm, kas apzog mākoņa atslēgas, kriptomakus un AI rīku konfigurācijas.

5 min24.07.2026
Drošība

npm 12 pēc noklusējuma vairs nepalaiž atkarību instalācijas skriptus — sharp un Cypress prasa atļauju

npm 12 iznāca 8. jūlijā ar instalācijas skriptiem izslēgtiem pēc noklusējuma. Native moduļiem un testu rīkiem tagad vajag skaidru atļauju.

5 min22.07.2026
Drošība

AsyncAPI npm pakotnes izplata Miasma RAT — uzbrucējs pievāca projekta paša GitHub Actions plūsmu

14. jūlijā uzbrucējs pievāca AsyncAPI projekta GitHub Actions plūsmu un publicēja piecas ļaunas npm versijas ar derīgām izcelsmes atzīmēm. Kods palaiž Miasma RAT, tiklīdz Node.js ielādē moduli.

4 min22.07.2026
Drošība

refuse ievieto sevi starp npm un reģistru — un atsaka 362 000 zināmu ievainojamību, pirms tās nonāk uz diska

Trīs jauni rīki — refuse, nproxy un Thinkst Package Proxy — pārtver katru pakotnes instalāciju un salīdzina to ar CVE datubāzi, pirms kods nonāk uz diska. Daļējs iemesls ir AI aģenti, kas palaiž npm install paši.

5 min19.07.2026
SVARĪGS

OX Security atrod ļaunkodu npm organizācijā @asyncapi — četras pakotnes ar 2 miljoniem lejupielāžu nedēļā

OX Security 14. jūlijā atklāja, ka npm organizācijā @asyncapi ievietots ļaunkods četrās pakotnēs ar vairāk nekā 2 miljoniem lejupielāžu nedēļā. Kods zog npm, PyPI un Cargo marķierus un pats izplatās tālāk.

5 min19.07.2026
Drošība

Dependabot tagad gaida trīs dienas pirms versijas atjauninājuma — instalācijas slānis to neievēro

GitHub 14. jūlijā ieslēdza Dependabot noklusējuma nogaidi: versiju atjauninājumu pull request atveras tikai pēc trīs dienām. Aizsardzība tomēr beidzas pie instalācijas slāņa.

6 min17.07.2026
Drošība

refuse bloķē zināmi ievainojamas pakotnes pirms instalācijas — arī tad, kad tās pieprasa AI aģents

Jauns atvērtā koda rīks refuse pārbauda katru instalāciju pret vairāk nekā 362 000 zināmu ievainojamību un bloķē CVE versijas, pirms tās nonāk diskā. Tas radīts tāpēc, ka AI kodēšanas aģenti piespraudē vecas, jau caurumainas versijas no apmācības datiem.

6 min15.07.2026
Programmatūra

npm 12 pēc noklusējuma vairs nepalaiž instalācijas skriptus

npm 12 jūlijā izslēdz automātisku instalācijas skriptu izpildi, Git un attālās atkarības prasa tiešu atļauju. Ko tas maina projektiem, CI un AI aģentiem.

5 min13.07.2026
Drošība

Injective Labs GitHub uzlausts: 18 npm paketes 49 minūtes zagušas kriptomaka atslēgas

@injectivelabs/sdk-ts@1.20.21 saindēja 18 npm paketes ar kriptomaka atslēgu zagļa backdoor. 310 lejupielādes 49 minūtēs pirms labojuma.

4 min11.07.2026
Drošība

Proto6: seši protobuf.js caurumi pārvērš shēmu par izpildāmu kodu

Cyera pētnieki atklāja sešus caurumus protobuf.js — bibliotēkā ar 48 miljoniem lejupielāžu nedēļā. Divi ved uz koda izpildi, jo shēma tiek kompilēta ar Function().

4 min11.07.2026