Transparencia
Una configuración errónea en GitHub Actions compromete la cadena de suministro de AsyncAPI en npm
Afirmaciones verificadas
El 14 de julio de 2026 se produjo un incidente en la organización npm @asyncapi con 5 versiones maliciosas distribuidas en 4 nombres de paquete: @asyncapi/specs (6.11.2-alpha.1 y 6.11.2), @asyncapi/generator (3.3.1), @asyncapi/generator-components (0.7.1) y @asyncapi/generator-helpers (1.1.1).
Estado: Atribuida a una sola fuente · Requiere atribución
El aviso oficial de GitHub describe una cadena de ataques de supply chain que afectó a npm y GitHub Actions, originada en el abuso de un flujo de trabajo de Actions mal configurado que permitió ejecutar código controlado por el atacante, robar credenciales y publicar paquetes alterados.
Estado: Verificada (fuente primaria)
El compromiso se originó por un 'pwn request' contra asyncapi/generator: un flujo de GitHub Actions con pull_request_target mal configurado ejecutó código del PR del atacante, exponiendo el Personal Access Token del bot asyncapi-bot y permitiendo empujes no autorizados a ramas de publicación automática.
Estado: Atribuida a una sola fuente · Requiere atribución
Las cinco versiones maliciosas fueron republicadas en aproximadamente 90 minutos, y una versión alpha fue seguida de una versión estable 24 minutos después con carga útil idéntica.
Estado: Atribuida a una sola fuente · Requiere atribución
Microsoft describe la presencia de un loader inyectado maliciosamente ('maliciously injected loader') común a las versiones afectadas de los paquetes @asyncapi.
Estado: Atribuida a una sola fuente · Requiere atribución
Tras el compromiso, los flujos legítimos de OIDC de GitHub Actions publicaron los paquetes contaminados con la identidad automatizada npm-oidc-no-reply@github.com, generando artefactos con provenance signatures válidas pero construidos a partir de commits no autorizados.
Estado: Atribuida a una sola fuente · Requiere atribución
Wiz confirma que el repositorio asyncapi/generator tenía un workflow que usaba pull_request_target y hacía checkout del código del PR del atacante en vez de la rama base, exponiendo secretos al ejecutarlo, clasificando el fallo como un patrón de 'pwn request' en GitHub Actions.
Estado: Atribuida a una sola fuente · Requiere atribución
Wiz informa de 37 pull requests abiertos al repositorio asyncapi/generator el 14 de julio de 2026, en un análisis complementario del mismo incidente.
Estado: Atribuida a una sola fuente · Requiere atribución