多个 Mastra NPM 包被植入恶意代码
多个 Mastra 的 NPM 软件包遭到入侵,攻击者向其中植入了恶意代码。用户应立即检查和更新受影响的依赖项,以确保项目安全。
背景速读
- Mastra 是一个开源 AI 框架(类似 LangChain),帮助开发者构建和编排 AI 智能体(Agents)的工作流。它的核心库通过 NPM(JavaScript 生态的包管理器)分发。
- 该 GitHub Issue 报告指出:多个 Mastra 的 NPM 包被攻陷——即攻击者劫持了维护者的发布权限,向这些包里注入了恶意代码。用户如果运行了 `npm install` 拉取到被污染的版本,攻击代码可能在本地或 CI 环境中执行,带来凭据窃取、供应链污染等风险。
- 此类“供应链攻击”在开源社区中频发且后果严重(类似案例:`event-stream`、`ua-parser-js` 遭投毒)。一旦包被污染,下游所有依赖它的项目都会在构建或运行时受到威胁。
- 目前用户需立即检查 `package-lock.json` 或 `yarn.lock` 中 Mastra 包的版本哈希,回滚到已知安全的旧版本,并关注该项目官方发布的后续修复和声明。