🚨a biblioteca AXIOS foi comprometida, com 300 milhões de downloads semanais 🚨
se você tá acordando agora no Brasil você tem a chance de salvar o repositório da sua empresa
pesquisa no seu lockfile por essas 2 versões:
axios@1.14.1
axios@0.30.4
se estiverem presentes, pina uma versão específica abaixo (dependendo da major) e dá merge IMEDIATAMENTE
npm install axios@1.14.0
npm install axios@0.30.3
o impacto disso vai ser catastrófico
🚨 CRITICAL: Active supply chain attack on axios -- one of npm's most depended-on packages.
The latest axios@1.14.1 now pulls in plain-crypto-js@4.2.1, a package that did not exist before today. This is a live compromise.
This is textbook supply chain installer malware. axios has 100M+ weekly downloads. Every npm install pulling the latest version is potentially compromised right now.
Socket AI analysis confirms this is malware. plain-crypto-js is an obfuscated dropper/loader that:
• Deobfuscates embedded payloads and operational strings at runtime
• Dynamically loads fs, os, and execSync to evade static analysis
• Executes decoded shell commands
• Stages and copies payload files into OS temp and Windows ProgramData directories
• Deletes and renames artifacts post-execution to destroy forensic evidence
If you use axios, pin your version immediately and audit your lockfiles. Do not upgrade.