CrowdSec — Ataque a la Cadena de Suministro en TanStack Expone 170 Repositorios Privados (CVE-2026-45321)

Fecha de publicación: 19 de septiembre de 2026
Categoría: Data Breach / Supply Chain Attack

Introducción

El 18 de septiembre de 2026, la empresa de ciberseguridad CrowdSec reveló que aproximadamente 170 de sus repositorios privados de GitHub fueron copiados sin autorización el pasado 22 de mayo. Este acceso no autorizado fue perpetrado utilizando las credenciales remanentes de un empleado que acababa de abandonar la organización, cuyo ordenador personal resultó infectado durante el ataque masivo a la cadena de suministro de paquetes npm de TanStack en mayo de 2026 (catalogado oficialmente como CVE-2026-45321). El incidente subraya los riesgos críticos derivados de una gestión deficiente del ciclo de vida de los accesos de exempleados y la vulnerabilidad intrínseca de los repositorios de código abierto modernos.

¿Qué es CVE-2026-45321? (Análisis General)

CVE-2026-45321 representa un fallo crítico en la cadena de suministro de software que afectó al ecosistema de npm tras la publicación de 84 versiones maliciosas distribuidas en 42 paquetes bajo el espacio de nombres @tanstack/*.

De acuerdo con los registros oficiales de la National Vulnerability Database (NVD) y los boletines de los fabricantes, este incidente se clasifica con los siguientes parámetros confirmados:

  • Puntuación y Severidad CVSS v3.1: 9.6 (CRITICAL)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Clasificación CWE: CWE-506 (Embedded Malicious Code / Código Malicioso Incorporado)
  • Catálogo CISA KEV: Sí (Incluido en el catálogo de vulnerabilidades explotadas conocidas)

El riesgo crítico radica en que los paquetes comprometidos ejecutaban scripts maliciosos durante su instalación en entornos de desarrollo, extrayendo credenciales sensibles almacenadas en las máquinas de los ingenieros, tales como tokens de GitHub, claves SSH y credenciales de servicios en la nube.

¿Cómo funciona? (Análisis Técnico)

El mecanismo detrás de esta brecha de seguridad combinó debilidades en la automatización de la integración continua y la ejecución de código en el extremo del desarrollador:

  • Flujo inicial de infección / entrada del exploit: El 11 de mayo de 2026, actores maliciosos publicaron versiones alteradas de los paquetes de TanStack utilizando los mecanismos de enlace legítimos de GitHub Actions OIDC (OpenID Connect) para editores de confianza, sin alterar formalmente el flujo de trabajo de publicación subyacente.
  • Mecanismos de ejecución de código y robo de credenciales: Al instalar las dependencias afectadas, el código inyectado aprovechó múltiples fallas (incluyendo una vulnerabilidad de tipo “Pwn Request” en configuraciones pull_request_target, envenenamiento de caché en GitHub Actions y extracción de memoria en tiempo de ejecución del proceso del corredor) para recopilar credenciales almacenadas localmente.
  • Exfiltración mediante OAuth: En el caso específico de CrowdSec, el atacante empleó posteriormente un token de GitHub OAuth perteneciente a la cuenta activa de un exempleado (cuyo acceso no había sido revocado inmediatamente tras su salida) para copiar los repositorios privados 11 días después del ataque inicial en la cadena de suministro.

Sistemas / Entornos Afectados

El ataque no se limitó a CrowdSec; múltiples organizaciones que dependían del ecosistema de desarrollo de TanStack sufrieron afectaciones directas en los dispositivos de sus desarrolladores:

  • TanStack Ecosystem: 42 paquetes oficiales bajo el prefijo @tanstack/* con 84 versiones maliciosas publicadas entre las 19:20 y 19:26 UTC del 11 de mayo de 2026.
  • CrowdSec: Afectación por la exposición de 170 repositorios privados (incluyendo consola web, scripts de ciencia de datos y algoritmos de consenso), además de correos electrónicos de usuarios y datos de inversores de 2020.
  • Mistral AI: Se reportó la participación de al menos un dispositivo de desarrollador comprometido.
  • OpenAI: Dos dispositivos de empleados afectados, con acceso no autorizado a un subconjunto limitado de repositorios de código interno.

Mitigación y Detección

Remediación

  • Revocación y Rotación Inmediata: Rotar de inmediato todas las credenciales, claves API, tokens de GitHub y secretos expuestos en los sistemas afectados (acciones ejecutadas por CrowdSec los días 16 y 17 de septiembre).
  • Hardening de Accesos (Offboarding): Implementar políticas estrictas de desactivación y revisión de credenciales OAuth, tokens de acceso personal (PAT) y cuentas de GitHub inmediatamente después de que un empleado finalice su relación laboral.
  • Despliegue de EDR: Asegurar que todos los equipos de trabajo de ingeniería y desarrollo ejecuten software de detección y respuesta en endpoints (EDR) con capacidades de análisis continuo de comportamiento.

Detección

  • Monitorear los registros de auditoría de GitHub en busca de patrones anómalos de clonación masiva o uso inusual de tokens OAuth tras cambios de personal.
  • Auditar de forma automatizada las dependencias de proyectos npm mediante herramientas de análisis de composición de software (SCA) para identificar versiones comprometidas de paquetes de terceros.

“El uso de tokens de acceso remanentes de exempleados subraya la necesidad de sincronizar los procesos de recursos humanos con la revocación automatizada de identidades en plataformas de control de versiones.”

Recapitulando

El incidente sufrido por CrowdSec, desencadenado por el ataque a la cadena de suministro de TanStack (CVE-2026-45321), pone de relieve que la seguridad en el desarrollo de software moderno depende tanto de la integridad de los registros públicos de paquetes (como npm) como de la estricta higiene en la gestión de accesos internos (IAM). Aunque la infraestructura central de CrowdSec y su motor de seguridad público no se vieron comprometidos, la fuga de código propietario y datos históricos exige un replanteamiento de los controles de seguridad en toda la cadena logística de software.

Referencias