La chaîne d'exploitation Zapier montre comment les anti-modèles connus se transforment en risque critique - Help Net Security

Mirko Zorz - HelpNetSecurity - 28/05
Une chaîne d'exploitation Zapier révélée par Token Security a transformé un compte gratuit en accès en écriture sur les packages NPM chargés sur zapier.com.

Une chaîne d'exploitation en cinq étapes révélée par les chercheurs de Token Security a transformé un compte Zapier gratuit en accès en écriture sur les packages SDK publics du développeur de Zapier et sur les packages internes qui se chargent dans chaque session zapier.com authentifiée. Chaque maillon de la chaîne était un anti-modèle connu. La composition sur cinq systèmes a été le résultat.

Zapier a trié le rapport dans les quatre jours suivant sa soumission le 12 février 2026, a révoqué le jeton NPM divulgué et a renforcé le rôle AWS sous-jacent le 16 février. La correction a été confirmée le 5 mars. Les chercheurs ont reçu la prime maximale du programme de 3 000 $, Zapier s'engageant à revoir le plafond lors de sa prochaine révision du programme.

Un chemin à travers cinq systèmes

La chaîne a commencé dans Code by Zapier, une fon...
[Courte citation de 8% de l'article original]

Loading...