CVE-2026-34841Bruno是一款开源API探索和测试IDE。在3.2.1版本之前,该产品遭遇了一起严重的供应链攻击。此次事件涉及被入侵的axios npm包,攻击者在其中引入了隐藏依赖,从而部署跨平台远程访问木马(RAT)。在2026年3月31日00:21 UTC至约03:30 UTC期间运行npm install的@usebruno/cli用户极易受到影响。该漏洞允许攻击者在受害者系统上执行任意代码,获取系统控制权,导致数据泄露、系统完整性受损及服务不可用。建议用户立即更新至安全版本以修复此高危漏洞。
该漏洞的根源在于上游依赖库axios遭到供应链投毒。攻击者劫持了axios npm维护者账号,发布了包含恶意代码的版本。由于Bruno依赖axios,当开发者在特定时间窗口内执行`npm install`构建或安装Bruno时,包管理器会自动下载并解压恶意的axios包。该恶意包包含后安装脚本(postinstall script),该脚本会静默下载并执行一个跨平台的远程访问木马(RAT)。该RAT一旦运行,便会与攻击者的命令与控制(C2)服务器建立连接,赋予攻击者无需认证的远程访问权限。攻击者可借此窃取敏感信息、部署勒索软件或进行横向移动。由于攻击发生在依赖安装阶段,传统的应用防火墙和运行时扫描难以有效拦截。