Backend et Fullstack

Backend & Fullstack Daily — 4 juin 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Miasma: 32 paquetes npm @redhat-cloud-services comprometidos con un worm robacredenciales

El 1 de junio se publicó el ataque Miasma: al menos 32 paquetes del namespace @redhat-cloud-services (96 versiones, ~117.000 descargas semanales) fueron envenenados con un worm robacredenciales derivado del malware (Mini) Shai-Hulud. El vector: la cuenta GitHub de un empleado de Red Hat comprometida, con publicación vía GitHub Actions OIDC (no token npm) en una ventana de 72 segundos. El payload corre en preinstall y barre credenciales de cloud, tokens de CI/CD —incluidos GITHUB_TOKEN y ACTIONS_RUNTIME_TOKEN— y tooling de dev. Si tu pipeline consume cualquier @redhat-cloud-services/*, rotá secretos YA y revisá los logs de Actions.

01 Jun 2026
wiz.io →
Breaking

CVE-2026-45132 (CVSS 10): los Helm charts de CloudPirates filtraban un PAT y una SSH signing key desde GitHub Actions

Los Helm charts open-source de CloudPirates venían con un agujero CVSS 10.0 en GitHub Actions (generate-schema.yaml): un workflow disparable desde forks corría checkout de código no confiable con un Personal Access Token y una SSH signing key al alcance, dejando que un atacante los exfiltre. Es el clásico patrón pull_request_target mal configurado (CWE-94). Ojo si tirás charts de terceros en tu CI: revisá YA tus workflows. Parcheado en el commit fcf9302.

01 Jun 2026
nvd.nist.gov →
🔒

Security

Seguridad

Microsoft destapa 45 paquetes npm que abusan dependency-confusion para perfilar entornos de dev

Microsoft Threat Intelligence reportó 45 paquetes maliciosos en 9 scopes (@payments-widget, @sber-ecom-core, @data-science, entre otros), publicados por tres cuentas entre el 28 y 29 de mayo. Usan dependency-confusion: nombres que imitan paquetes internos privados para que npm resuelva la versión pública. El payload corre en postinstall y, por ahora en modo recon-only, recolecta hostnames, env vars y credenciales, con C2 en oob.moika[.]tech y arquitectura lista para fases de explotación futuras. Mismo único operador detrás de las tres cuentas. Defender ya los detecta y pone en cuarentena.

29 May 2026
microsoft.com →
🏗️

Architecture & Best Practices

Destacado

OpenTelemetry lanza Blueprints: patrones prescriptivos para desplegar observabilidad sin reinventar la rueda

OpenTelemetry lanzó Blueprints: patrones de arquitectura prescriptivos e implementaciones de referencia para desplegar observabilidad en Kubernetes, infra y stacks cloud-native. La idea es separar la complejidad esencial (inherente al problema) de la accidental (la que surge de adoptar OTel sin coordinación), con patrones reales de Adobe y Skyscanner. Si cada equipo tuyo arma el Collector y la config de SDK a mano, esto es un golazo para estandarizar sin perder interoperabilidad.

02 Jun 2026
infoq.com →
Destacado

Unit 42 actualiza su guía de cadena de suministro npm con un checklist de hardening concreto

Tras la ola Miasma (@redhat-cloud-services) y los ataques de dependency-confusion, Unit 42 refrescó su guía de threat-landscape de npm con un checklist accionable: bloqueá cualquier versión publicada en las últimas 24–72h vía proxy o registry privado, poné ignore-scripts=true en el .npmrc, usá npm ci + lockfiles en vez de npm install, verificá provenance con slsa-verifier y restringí el egress de red en CI/CD. Nada nuevo conceptualmente, pero si no lo tenés implementado, ponete las pilas: estos ataques ya son semanales.

02 Jun 2026
unit42.paloaltonetworks.com →
🔥

Top Stories

Breaking

Miasma: 32 @redhat-cloud-services npm packages compromised with a credential-stealing worm

On June 1 the Miasma attack went public: at least 32 packages in the @redhat-cloud-services namespace (96 versions, ~117,000 weekly downloads) were poisoned with a credential-stealing worm derived from the (Mini) Shai-Hulud malware. The vector: a Red Hat employee's compromised GitHub account, publishing via GitHub Actions OIDC (not an npm token) inside a 72-second window. The payload runs in preinstall and sweeps cloud credentials, CI/CD secrets —including GITHUB_TOKEN and ACTIONS_RUNTIME_TOKEN— and developer tooling. If your pipeline consumes any @redhat-cloud-services/*, rotate secrets now and audit your Actions logs.

01 Jun 2026
wiz.io →
Breaking

CVE-2026-45132 (CVSS 10): CloudPirates Helm charts leaked a PAT and SSH signing key from GitHub Actions

CloudPirates' open-source Helm charts shipped a CVSS 10.0 GitHub Actions flaw (generate-schema.yaml): a fork-triggerable workflow ran checkout of untrusted code while a Personal Access Token and an SSH signing key were in scope, letting an attacker exfiltrate both. Classic misconfigured pull_request_target pattern (CWE-94). If you pull third-party charts in CI, audit your workflows now. Patched in commit fcf9302.

01 Jun 2026
nvd.nist.gov →
🔒

Security

Security

Microsoft exposes 45 npm packages abusing dependency-confusion to profile developer environments

Microsoft Threat Intelligence reported 45 malicious packages across 9 scopes (@payments-widget, @sber-ecom-core, @data-science, among others), published by three accounts on May 28–29. They use dependency-confusion: names mimicking private internal packages so npm resolves the public version. The payload runs in postinstall and, currently in recon-only mode, harvests hostnames, env vars and credentials, with C2 at oob.moika[.]tech and an architecture primed for future exploitation phases. A single operator is behind all three accounts. Defender already detects and quarantines them.

29 May 2026
microsoft.com →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry launches Blueprints: prescriptive patterns to deploy observability without reinventing the wheel

The OpenTelemetry project launched Blueprints: prescriptive architecture patterns and reference implementations for deploying observability across Kubernetes, infra and cloud-native stacks. The goal is to separate essential complexity (inherent to observability) from accidental complexity (born from uncoordinated adoption), with real-world patterns from Adobe and Skyscanner. If every team hand-rolls Collector and SDK config, this is a clean way to standardize without losing interoperability.

02 Jun 2026
infoq.com →
Notable

Unit 42 refreshes its npm supply-chain guide with a concrete hardening checklist

After the Miasma (@redhat-cloud-services) wave and the dependency-confusion campaigns, Unit 42 refreshed its npm threat-landscape guide with an actionable checklist: block any package version published in the last 24–72h via a proxy or private registry, set ignore-scripts=true in .npmrc, use npm ci + lockfiles instead of npm install, verify provenance with slsa-verifier, and restrict CI/CD network egress. Nothing conceptually new, but if it's not in place yet, prioritize it — these attacks are now a weekly event.

02 Jun 2026
unit42.paloaltonetworks.com →
🔥

Top Stories

Breaking

Miasma : 32 paquets npm @redhat-cloud-services compromis par un worm voleur d'identifiants

Le 1er juin, l'attaque Miasma a été rendue publique : au moins 32 paquets du namespace @redhat-cloud-services (96 versions, ~117 000 téléchargements hebdomadaires) ont été empoisonnés par un worm voleur d'identifiants dérivé du malware (Mini) Shai-Hulud. Le vecteur : le compte GitHub compromis d'un employé de Red Hat, avec publication via GitHub Actions OIDC (pas de token npm) dans une fenêtre de 72 secondes. Le payload s'exécute en preinstall et collecte les identifiants cloud, les secrets CI/CD —dont GITHUB_TOKEN et ACTIONS_RUNTIME_TOKEN— et le tooling dev.

01 Jun 2026
wiz.io →
Breaking

CVE-2026-45132 (CVSS 10) : les Helm charts de CloudPirates exposaient un PAT et une clé de signature SSH depuis GitHub Actions

Les Helm charts open-source de CloudPirates contenaient une faille CVSS 10.0 dans GitHub Actions (generate-schema.yaml) : un workflow déclenchable depuis un fork exécutait le checkout de code non fiable avec un Personal Access Token et une clé de signature SSH accessibles. Pattern pull_request_target mal configuré classique (CWE-94). Corrigé dans le commit fcf9302.

01 Jun 2026
nvd.nist.gov →
🔒

Security

Sécurité

Microsoft révèle 45 paquets npm abusant du dependency-confusion pour profiler les environnements de dev

Microsoft Threat Intelligence a signalé 45 paquets malveillants dans 9 scopes (@payments-widget, @sber-ecom-core, @data-science, entre autres), publiés par trois comptes les 28–29 mai. Ils utilisent le dependency-confusion : des noms imitant des paquets internes privés pour que npm résolve la version publique. Le payload s'exécute en postinstall et, pour l'instant en mode recon-only, collecte hostnames, env vars et identifiants, avec C2 sur oob.moika[.]tech.

29 May 2026
microsoft.com →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry lance Blueprints : des patterns prescriptifs pour déployer l'observabilité sans réinventer la roue

Le projet OpenTelemetry a lancé Blueprints : des patterns d'architecture prescriptifs et des implémentations de référence pour déployer l'observabilité sur Kubernetes, l'infra et les stacks cloud-native. L'objectif est de distinguer la complexité essentielle de l'accidentelle (née d'une adoption non coordonnée), avec des patterns réels d'Adobe et Skyscanner.

02 Jun 2026
infoq.com →
Notable

Unit 42 met à jour son guide de chaîne d'approvisionnement npm avec une checklist de durcissement concrète

Après la vague Miasma (@redhat-cloud-services) et les campagnes de dependency-confusion, Unit 42 a actualisé son guide avec une checklist : bloquez toute version publiée dans les dernières 24–72h via un proxy ou registry privé, mettez ignore-scripts=true dans .npmrc, utilisez npm ci + lockfiles, vérifiez la provenance avec slsa-verifier et restreignez l'egress réseau en CI/CD.

02 Jun 2026
unit42.paloaltonetworks.com →