テクノロジー

Bitwarden ソフトウェアサプライチェーン攻撃の概要と対応指針 - GMO Flatt Security Blog

1: nguyen-oi 2026/04/24 08:32

銀行がサプライチェーン攻撃される前にタンス預金に移行しないと

2: kaputte 2026/04/24 08:37

パスワードマネージャのサプライチェーンとかどうしようもねえ

3: mkusaka 2026/04/24 09:10

Bitwarden CLI @bitwarden/cli 2026.4.0侵害を整理し、C2 audit[.]checkmarx.cx確認と即時ローテーション手順を提示

4: ultimatebreak 2026/04/24 09:34

一番あかんところや

5: tyhe 2026/04/24 09:58

サプライチェーン攻撃を防ぐのキツイなあ。安全マージン取ってリリースから一定期間アップデートしないようにしないといけないけどゼロデイ攻撃には即応しないといけない矛盾。

6: daira4000 2026/04/24 10:33

おっかないのう

7: matchy2 2026/04/24 10:37

こういうツールはnpmでリリースしてはイカンのでは

8: kibitaki 2026/04/24 10:57

うわああああ。keepass残留俺セーフとかいうレベルの話じゃないな。Dependency Cooldown の設定により7-10日は待つみたいなことするしか。

9: boxmanx99 2026/04/24 11:03

またnpmが…

10: hiroomi 2026/04/24 11:43

「開発者端末1台の侵害 → 組織全体のサプライチェーン侵害」

11: tfurukaw 2026/04/24 13:17

パスワードマネージャーがこれとか一体どうすれば・・・最近のnpm怖すぎる

12: oh_157 2026/04/24 17:36

bitwarden cliを使う発想が俺にはなかったのでセーフ

13: raitu 2026/04/24 23:16

“2026年4月23日、オープンソースのパスワードマネージャ Bitwarden の CLI パッケージ @bitwarden/cli の npm 版が侵害”

14: misshiki 2026/04/25 00:41

Bitwarden CLIのnpm版@bitwarden/cli@2026.4.0が侵害。preinstall等でbw_setup.js→bw1.jsが発火し、GitHub/npm/SSH/クラウド/AIツール設定などを窃取。2026.4.1へ更新と認証情報ローテーションを推奨。