Utnyttes aktivt (CISA KEV)Brukt i løsepengeangrep
Kritisk 9.8 CVSS 3.1
Beskrivelse
Nx Console is the user interface for Nx & Lerna. On 19 May 2026, a malicious version of Nx Console, 18.95.0, was published at 12:30 PM UTC and removed soon after at 12:48 PM UTC, leaving it available for ~18 minutes in Visual Studio Marketplace. For OpenVSX, the problem was detected later, and the compromised version was available from 12:33 UTC to 13:09 UTC (~36 minutes). Version 18.100.0 of Nx Console is not compromised and users may remediate by upgrading to that version.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
Publisert
2026-05-27
Sist endret
2026-06-17
Tildelt av
security-advisories@github.com
CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Scoret av
nvd@nist.gov (NVD Primary)
Sannsynlighet for utnyttelse
1.9 %
høyere enn 77 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15
Rettelse finnes
Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede
sårbarheter 2026-05-27,
med utbedringsfrist 2026-06-10 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
The product contains code that appears to be malicious in nature.
Angrepsteknikker
Utledet gjennom svakhetstypen: CVE til CWE til CAPEC til ATT&CK.
Dette viser hvilke teknikker svakhetsklassen historisk brukes til.
Det er ikke en påstand om at nettopp denne sårbarheten er utnyttet slik.
T1001.002: Steganography command-and-control
T1027.003: Steganography stealth
T1027.004: Compile After Delivery stealth
T1027.009: Embedded Payloads stealth
T1195.001: Compromise Software Dependencies and Development Tools initial-access