关注
软件与企业服务 / 风险安全
- 标题:axios@1.14.1 遭遇供应链投毒:针对开发者及 MCP 用户的高隐蔽性 0-day 攻击 - 来源 | 日期:V2EX 信息安全板块 / 2026-04-03 - 三轴标签:行业生态=软件与企业服务;业务职能=风险安全与韧性;事件类型=风险事故/危机事件 - 核心要点: - axios@1.14.1 被恶意投毒,通过 npx 安装时引入伪装成 crypto-js 的恶意包 plain-crypto-js@4.2.1 - 影响 Cursor、Claude Code、Windsurf、Codex 等 AI Coding CLI 工具 - 大量使用 open-websearch、exa-mcp-server 的 MCP 用户受影响 - npm 官方和主流安全社区尚未公开披露 - 价值评分:业务影响 5,确定性 4,时效 5,可执行 5,稀缺性 4,外溢效应 5 - 加权总分:92 / 100(V1) - 审阅结论:建议 — 立即排查所有项目依赖 - 建议对象:所有使用 axios 的开发者、AI Coding 工具用户 - 建议理由:0-day 供应链攻击,影响面广,需紧急