2026/05/11/tanstack-npm-packages-reportedly-compromised-in
TanStack 최신 npm 패키지 릴리스 다수가 침해돼, npm 생태계 자체 전파형 공급망 공격 조사와 사후 분석 공개
편집자 요약
TanStack은 GitHub 이슈를 통해 여러 npm latest 릴리스가 침해됐다고 밝히고 보안 사고 조사를 진행했습니다. StepSecurity는 이를 npm 생태계를 겨냥한 자체 전파형 공급망 공격으로 설명했으며, TanStack은 공격 타임라인과 확인된 내용을 담은 사후 분석을 tanstack.com에 공개했습니다.
인사이트
이번 사건은 인기 OSS 패키지의 latest 태그가 오염될 경우 의존성 자동 업데이트와 CI/CD를 통해 피해가 빠르게 확산될 수 있음을 보여줍니다. npm 배포 권한, 토큰 관리, 릴리스 검증, 패키지 고정 등 공급망 보안 통제가 오픈소스 운영의 핵심 과제로 부상하고 있습니다.
댓글
토론
> geekhaus:~$ 다음 읽을거리?
