← All CVEs

CVE-2026-45321

critical · 9.6Actively exploited

On the CISA Known Exploited Vulnerabilities catalog

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Added 2026-05-27Remediation due 2026-06-10

On 2026-05-11, between approximately 19:20 and 19:26 UTC, 84 malicious versions across 42 @tanstack/* packages were published to the npm registry. The publishes were authenticated via the legitimate GitHub Actions OIDC trusted-publisher binding for TanStack/router, but the publish workflow itself was not modified. The attacker chained three known vulnerability classes — a pull_request_target "Pwn Request" misconfiguration, GitHub Actions cache poisoning across the fork↔base trust boundary, and runtime memory extraction of the OIDC token from the Actions runner process — to publish credential-stealing malware under a trusted identity. Each affected package received exactly two malicious versions, published a few minutes apart.

9.6
CVSS
2.3%
EPSS (exploit prob.)
83rd
EPSS percentile
2026-05-12
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Weaknesses

CWE-506

Affected products

VendorProductAffected versions
tanstacktanstack/arktype-adapter1.166.12
tanstacktanstack/arktype-adapter1.166.15
tanstacktanstack/eslint-plugin-router1.161.9
tanstacktanstack/eslint-plugin-router1.161.12
tanstacktanstack/eslint-plugin-start0.0.4
tanstacktanstack/eslint-plugin-start0.0.7
tanstacktanstack/history1.161.9
tanstacktanstack/history1.161.12
tanstacktanstack/nitro-v2-vite-plugin1.154.12
tanstacktanstack/nitro-v2-vite-plugin1.154.15
tanstacktanstack/react-router1.169.5
tanstacktanstack/react-router1.169.8
tanstacktanstack/react-router-devtools1.166.16
tanstacktanstack/react-router-devtools1.166.19
tanstacktanstack/react-router-ssr-query1.166.15
tanstacktanstack/react-router-ssr-query1.166.18
tanstacktanstack/react-start1.167.68
tanstacktanstack/react-start1.167.71
tanstacktanstack/react-start-client1.166.51
tanstacktanstack/react-start-client1.166.54
tanstacktanstack/react-start-rsc0.0.47
tanstacktanstack/react-start-rsc0.0.50
tanstacktanstack/react-start-server1.166.55
tanstacktanstack/react-start-server1.166.58
tanstacktanstack/router-cli1.166.46
tanstacktanstack/router-cli1.166.49
tanstacktanstack/router-core1.169.5
tanstacktanstack/router-core1.169.8
tanstacktanstack/router-devtools1.166.16
tanstacktanstack/router-devtools1.166.19
tanstacktanstack/router-devtools-core1.167.6
tanstacktanstack/router-devtools-core1.167.9
tanstacktanstack/router-generator1.166.45
tanstacktanstack/router-generator1.166.48
tanstacktanstack/router-plugin1.167.38
tanstacktanstack/router-plugin1.167.41
tanstacktanstack/router-ssr-query-core1.168.3
tanstacktanstack/router-ssr-query-core1.168.6
tanstacktanstack/router-utils1.161.11
tanstacktanstack/router-utils1.161.14

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2026-45321