複数の Node.js モジュールが、npm サプライチェーン攻撃で侵害されました (Shai-Hulud「Miasma」) (2026 年 6 月 1 日)

critical Nessus プラグイン ID 318388

概要

リモートホストに、Shai-Hulud「Miasma」サプライチェーン攻撃で侵害された Node.js モジュールがインストールされています。

説明

リモートホストに、2026 年 6 月 1 日に報告された Shai-Hulud「Miasma」npm サプライチェーン攻撃で侵害されることが知られているバージョンの Node.js モジュールが 1 つ以上インストールされています。この波により、「@redhat-cloud-services」npm スコープで公開された 32 パッケージ (96 バージョン) が侵害されました。これは、オープンソースの mini-Shai-Hulud マルウェア上に構築され、GitHub OIDC の信頼された公開を使用して侵害された CI/CD パイプラインを通じて公開された模倣操作であるため、元の Shai-Hulud および mini-Shai-Hulud キャンペーンとは別に追跡されます。

侵害されたそれぞれのパッケージは、難読化したペイロードをインストールごとに実行する「preinstall」スクリプトを宣言します。
ペイロードは、クラウドプロバイダー (AWS、GCP、Azure)、CI/CD 環境 (GitHub Actions トークン)、開発者ツール (npm および PyPI トークン、SSH および GPG キー、.env ファイル) 全体にわたって広範な認証情報スイープを実行し、その情報を流出します。

このプラグインがチェックする脆弱な Node.js パッケージのリストは、2026 年 1 月 26 日現在の最新版です。ただし、この脆弱性の影響は変化しており、脆弱なパッケージがさらに発見された場合にはリストが古くなる可能性があります。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるノードモジュールを、既知の危険にさらされているバージョンより高いバージョンに更新してください。

参考資料

http://www.nessus.org/u?73b9e974

http://www.nessus.org/u?95063cb5

プラグインの詳細

深刻度: Critical

ID: 318388

ファイル名: npm_supply_chain_attack_miasma_shai_hulud.nasl

バージョン: 1.1

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/6/3

更新日: 2026/6/3

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

脆弱性情報

CPE: cpe:/a:nodejs:node.js

必要な KB アイテム: Host/nodejs/modules/enumerated

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/6/1

脆弱性公開日: 2026/6/1