慢雾:axiosの悪意のあるバージョン1.14.1 / 0.30.4やOpenClawのnpmグローバルインストール履歴に潜むリスクに注意してください

robot
概要作成中

ME News のメッセージ。3月31日(UTC+8)。2026年3月31日までに、公開情報によれば axios@1.14.1 と axios@0.30.4 はいずれも悪意のあるバージョンとして確認されています。両者はいずれも追加依存の plain-crypto-js@4.2.1 を注入されており、この依存関係は postinstall スクリプトを通じてクロスプラットフォームの悪意あるペイロードを配信できます。このインシデントが OpenClaw に与える影響は、シナリオごとに判断する必要があります。1)ソースコードビルドのシナリオ:影響なし。v2026.3.28 のロックファイルが実際に固定しているのは axios@1.13.5 / 1.13.6 であり、悪意のあるバージョンに該当しません。2)npm install -g openclaw@2026.3.28 のシナリオ:過去の露出リスクがあります。理由は依存関係のチェーン内に以下が存在するためです:openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4。悪意のあるバージョンがオンラインの時間窓内では、axios@1.14.1 に解決される可能性があります。3)現在の再インストール結果:npm は axios@1.14.0 への解析へロールバックしましたが、攻撃の時間窓内にインストールされた環境では、引き続き影響ありのシナリオとして扱い、IoC を調査することを推奨します。さらに SlowMist の注意喚起として、plain-crypto-js ディレクトリが存在する場合、たとえその中の package.json がクリアされていても、高リスクの実行痕跡として見なすべきです。攻撃の時間窓内に npm install または npm install -g openclaw@2026.3.28 を実行したホストは、直ちに資格情報をローテーションし、ホスト側での調査を行うことを推奨します。(出典:ODAILY)

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
コメントを追加
コメントを追加
コメントなし
  • ピン