Güvenlik Haberler

Bitwarden CLI Paketinde Kısa Süreli Güvenlik Açığı

Bitwarden, CLI 2026.4.0 npm paketi üzerinde kısa süreli bir tedarik zinciri ihlali yaşandığını doğruladı

  • Bitwarden CLI paketinde kısa süreli bir ihlal yaşandı.
  • Kasa verilerinin güvende olduğu doğrulandı.
  • İhlal, yalnızca npm dağıtım mekanizmasını etkiledi.
Bitwarden CLI Paketinde Kısa Süreli Güvenlik Açığı

Bitwarden, açık kaynaklı bir şifre yönetim hizmeti olarak, CLI 2026.4.0 sürümüne ait npm paketinde kısa süreli bir tedarik zinciri ihlali yaşandığını doğruladı. İhlalin, 22 Nisan 2026 tarihinde saat 17:57 ile 19:30 arasında gerçekleştiği tespit edildi.

Güvenlik ekibi, kötü niyetli bir paketin npm üzerinden dağıtıldığını belirledi. Ancak bu durumun sadece npm dağıtım mekanizmasını etkilediği, resmi CLI kod tabanı veya depolanan kasa verilerinde herhangi bir tehlike oluşturmadığı açıklandı. Kullanıcı verilerinin güvende olduğu ve üretim sistemlerinin etkilenmediği vurgulandı.

İhlal sırasında kötü niyetli yazılımın, geliştiricilerin ve altyapı sistemlerinin sırlarını hedef aldığı tespit edildi. Özellikle GitHub jetonları, npm jetonları, SSH anahtarları ve bulut kimlik bilgileri gibi öğelere yönelik bir saldırı gerçekleştirildi. Bitwarden, kötü amaçlı npm sürümünü kullanımdan kaldırarak, yeni bir CLI sürümü (2026.4.1) yayınladı.

Etkilenen kullanıcıların, npm paketini kaldırmaları, npm önbelleğini temizlemeleri ve potansiyel olarak etkilenmiş kimlik bilgilerini döndürmeleri önerildi. Ayrıca, GitHub aktiviteleri, CI iş akışları ve ilgili kimlik bilgileri üzerinde yetkisiz değişikliklerin kontrol edilmesi gerektiği belirtildi.