Bitwarden, açık kaynaklı bir şifre yönetim hizmeti olarak, CLI 2026.4.0 sürümüne ait npm paketinde kısa süreli bir tedarik zinciri ihlali yaşandığını doğruladı. İhlalin, 22 Nisan 2026 tarihinde saat 17:57 ile 19:30 arasında gerçekleştiği tespit edildi.
Güvenlik ekibi, kötü niyetli bir paketin npm üzerinden dağıtıldığını belirledi. Ancak bu durumun sadece npm dağıtım mekanizmasını etkilediği, resmi CLI kod tabanı veya depolanan kasa verilerinde herhangi bir tehlike oluşturmadığı açıklandı. Kullanıcı verilerinin güvende olduğu ve üretim sistemlerinin etkilenmediği vurgulandı.
İhlal sırasında kötü niyetli yazılımın, geliştiricilerin ve altyapı sistemlerinin sırlarını hedef aldığı tespit edildi. Özellikle GitHub jetonları, npm jetonları, SSH anahtarları ve bulut kimlik bilgileri gibi öğelere yönelik bir saldırı gerçekleştirildi. Bitwarden, kötü amaçlı npm sürümünü kullanımdan kaldırarak, yeni bir CLI sürümü (2026.4.1) yayınladı.
Etkilenen kullanıcıların, npm paketini kaldırmaları, npm önbelleğini temizlemeleri ve potansiyel olarak etkilenmiş kimlik bilgilerini döndürmeleri önerildi. Ayrıca, GitHub aktiviteleri, CI iş akışları ve ilgili kimlik bilgileri üzerinde yetkisiz değişikliklerin kontrol edilmesi gerektiği belirtildi.