SecBoard
Zurück zur Übersicht

Bitwarden CLI Compromised in Ongoing Checkmarx Supply Chain Campaign

The Hacker News·
Originalartikel lesen bei The Hacker News

Das Bitwarden CLI-Paket wurde im Rahmen einer Supply-Chain-Angriffskampagne von Checkmarx kompromittiert. Die gefährdete Version ist @bitwarden/cli@2026.4.0, in der ein schadhafter Code in 'bw1.js' integriert war. Nutzer sollten die betroffene Version unverzüglich deinstallieren und auf Updates von Bitwarden warten.

Kurzfassung

Das Bitwarden-CLI-Paket wurde laut Artikel im Rahmen einer Checkmarx-Supply-Chain-Kampagne kompromittiert. Betroffen ist @bitwarden/cli@2026.4.0, in dem schadhafter Code in 'bw1.js' integriert war. Nutzer sollen die betroffene Version unverzüglich deinstallieren und auf Updates von Bitwarden warten.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Nutzer von @bitwarden/cli@2026.4.0

Warum relevant

Ein kompromittiertes CLI-Paket eines Passwortmanagers kann über vertrauenswürdige Paket- und Updateprozesse in Umgebungen gelangen.

Realistisches Worst Case

Systeme führen den schadhaften Code in 'bw1.js' aus; konkrete Datenauswirkungen sind im Artikel nicht angegeben.

Handlungsempfehlung

@bitwarden/cli@2026.4.0 sofort deinstallieren, Paketquellen prüfen und Bitwarden-Updates abwarten.

Defensive Validierung / Purple-Team Checks
  • Paketinventar auf @bitwarden/cli@2026.4.0 prüfen.
  • Dateisysteme und Paket-Caches auf 'bw1.js' im Zusammenhang mit der betroffenen Version prüfen.
  • Installations- und CI/CD-Logs auf Bezug von @bitwarden/cli@2026.4.0 untersuchen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195.002 Supply Chain Compromise: Compromise Software Supply ChainHighDer Artikel beschreibt ein kompromittiertes Bitwarden-CLI-Paket mit schädlichem Code in 'bw1.js'.
Offene Punkte
  • IOCs außer Version @bitwarden/cli@2026.4.0 und Datei 'bw1.js' sind nicht im Artikel angegeben.
  • Funktionen des schadhaften Codes sind nicht im Artikel angegeben.
  • Betroffene Paket-Repositories und Zeitfenster sind nicht im Artikel angegeben.