@opensearch-project/opensearch의 악성코드
OpenSearch 프로젝트는 '@opensearch-project/opensearch'의 네 가지 릴리스 버전에 악성 패키지를 삽입하기 위해 프로젝트의 CI 인프라 내에서 강제 푸시 권한을 얻는 외부 행위자와 관련된 보안 사고를 겪었습니다. 사용자는 이 권고의 해결 섹션에서 권장하는 조치를 즉시 취해야 합니다.
패키지: @opensearch-project/opensearch
| 버전 | 게시됨(UTC) | 출판됨(미국/New_York) |
|---|---|---|
| 3.5.3 | 2026-05-12T00:47:39Z | 2026년 5월 11일 오후 8시 47분 39초(EDT) |
| 3.6.2 | 2026-05-12T00:29:34Z | 2026년 5월 11일 오후 8시 29분 34초(EDT) |
| 3.7.0 | 2026-05-12T00:42:29Z | 2026년 5월 11일 오후 8시 42분 29초(EDT) |
| 3.8.0 | 2026-05-12T00:43:54Z | 2026년 5월 11일 오후 8시 43분 54초(EDT) |
2026년 5월 12일 00:00 UTC(2026년 5월 11일 오후 8:00 EDT)부터 2026년 5월 12일 10:00 UTC(2026년 5월 12일 오전 6:00 EDT) 사이에 이러한 패키지 버전이 설치되거나 업데이트된 컴퓨터는 완전히 손상된 것으로 간주되어야 합니다. 추가 손상을 방지하기 위한 조치를 즉시 취해야 합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 96.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 96.00 |
VPI 공식 vpi-v1 기준