Обнаружен вредоносный пакет npm 'esbuild-linux-arm32' — рекомендуется немедленный аудит и очистка
Основное обновление
14 августа 2025 года был идентифицирован пакет npm с именем esbuild-linux-arm32, содержащий вредоносный код (запись OSV MAL-2025-19818). Это не ошибка в исходном коде esbuild, а вредоносный или скомпрометированный пакет в пространстве имен npm, который может быть включен в проекты из-за нестрогих зависимостей, неправильной настройки зеркал/прокси или неосторожной установки.
Почему это важно
esbuild встроен во многие фронтенд-инструменты (Vite, фреймворки, инструменты сборки). Вредоносный бинарный пакет esbuild-* в вашей графе зависимостей означает, что злоумышленник может выполнить произвольный код во время установки или когда работает сервер разработки/бинарный файл, что создает риск кражи кода, эксфильтрации секретов или устойчивости цепочки поставок. Практические немедленные действия: проверьте ваш lock-файл и node_modules на наличие неожиданных пакетов esbuild-*, выполните npm ci (или эквивалент) из зафиксированного lock-файла, а не устанавливайте ненадежные новые пакеты, удалите любой пакет esbuild-linux-arm32, измените учетные данные, которые были доступны в затронутой среде, и добавьте списки разрешенных пакетов/имен или проверки происхождения пакетов в CI. Для команд обеспечьте строгую работу с lock-файлами, кэшируйте или зеркальте доверенные пакеты и добавьте автоматизированные сканирования на наличие вредоносных/несоответствующих имен пакетов.
Источник
Читать дальше
Node.js v25 запланирован на 2025‑10‑15 — ожидается семантический мажорный релиз
30 сентября 2025 г.Node.js v25 запланирован на 15 октября 2025 года (крайний срок коммитов 2025‑09‑15). Команды должны запускать CI против нового мажора, проверять нативные модули и готовить канареечные деплои.
Azure Functions Proxies: поддержка сообщества заканчивается 2025‑09‑30 — мигрируйте с Proxies сейчас
29 сентября 2025 г.Microsoft объявила, что Azure Functions Proxies не будет поддерживаться после 2025‑09‑30; команды, все еще использующие Proxies, должны немедленно провести инвентаризацию и мигрировать на поддерживаемую API-платформу (APIM, Front Door или легкий обратный прокси).
NodeShield: принудительное соблюдение SBOM в реальном времени (CBOM) для Node.js ограничивает атаки на цепочку поставок с незначительными накладными расходами
28 сентября 2025 г.Новая статья представляет NodeShield, систему принудительного соблюдения в реальном времени, которая использует SBOM, дополненные возможностями по зависимостям (CBOM), чтобы предотвратить злоупотребления в цепочке поставок в Node.js с эффективностью ~98% и накладными расходами <1 мс.