关键信息 漏洞概述 漏洞名称: color@5.0.1 contains malware after npm account takeover 严重性: Critical CVE ID: CVE-2025-59143 弱点类型: CWE-506 影响范围 受影响版本: 5.0.1 修复版本: 5.0.2 事件时间: 2025年9月8日,npm发布账户被接管并发布了包含恶意软件的版本5.0.1。 影响描述 恶意软件尝试在浏览器环境中重定向加密货币交易到攻击者的地址。 本地环境、服务器环境、命令行应用等不受影响。 如果在浏览器上下文中使用(如直接 标签或通过Babel、Rollup等打包工具),恶意软件可能仍存在。 修复措施 npm已从注册表中移除恶意包。 用户应更新到最新补丁版本,删除 目录,清理全局缓存,并重新构建浏览器捆绑包。 私有注册表和镜像应清除缓存中的恶意版本。 参考链接 Aikido Dev Blog Socket Dev Blog Ox Security Blog 联系方式 包所有者: Bluesky, Bluesky Profile 跟踪问题: debug-js/debug#1005