ב-19 במאי 2026, בשעה 12:30 UTC, עלתה לחנות התוספים של Visual Studio גרסה 18.95.0 של Nx Console. ב-12:48 היא כבר הוסרה. שמונה עשרה דקות, ובתוכן קוד זדוני שהוחדר לתוסף שמפתחים מתקינים בלי לחשוב פעמיים.

מה החולשה?

Nx Console הוא ממשק המשתמש של Nx ושל Lerna, כלים לניהול מאגרי קוד גדולים שמכילים כמה פרויקטים יחד. הוא מותקן כתוסף לעורך הקוד, ומשם הוא רואה את הפרויקט ומריץ בו פקודות.

מה שקרה כאן אינו באג בקוד. זו גרסה שפורסמה בערוץ ההפצה הרשמי והכילה קוד זדוני מובנה. לסיווג הזה קוראים embedded malicious code, קוד זדוני מוטמע, והוא שונה מהותית מחולשה רגילה: אין כאן טעות תכנותית שצריך לתקן, יש חבילה שאסור היה לה לצאת.

הפרט שהופך את המקרה למטריד הוא דווקא הזמן. חלון של 18 דקות בחנות של Visual Studio, ושל 36 דקות ב-OpenVSX, נשמע קצר מכדי להספיק לפגוע. הוא אינו קצר. עורכי קוד בודקים עדכוני תוספים אוטומטית ומתקינים אותם ברקע, ומספיק שהבדיקה של מפתח אחד נפלה בדיוק בחלון הזה.

ומי שנפגע כאן אינו משתמש מן השורה. תוסף בעורך הקוד של מפתח יושב במקום שבו נמצאים גם המפתחות לענן, גם הגישה למאגר הקוד וגם הרשאות הפרסום. הרשומה עצמה אינה מפרטת מה בדיוק עשה הקוד הזדוני, והיא כן מפנה לפוסט ניתוח האירוע של Nx, שבו מרוכזים סימני הפגיעה.

מי מושפע?

הגרסה הנגועה היא אחת בלבד: Nx Console 18.95.0. מי שהתקין אותה בין 12:30 ל-12:48 UTC ב-19 במאי 2026 דרך החנות של Visual Studio, או בין 12:33 ל-13:09 UTC דרך OpenVSX, קיבל אותה. מי שעדכן מחוץ לחלונות האלה לא קיבל.

בישראל זה נוגע למפתחים ולצוותי פיתוח, ובעיקר לאלה שעובדים על מאגרי קוד גדולים במבנה monorepo, שזה בדיוק מה ש-Nx נועד לנהל. קהל קטן במספרים ומשמעותי בהשפעה, כי הגישה שיושבת אצל מפתח אחד היא לרוב הגישה לכל המערכת שהוא בונה.

האם מנוצלת בפועל?

כן, במובן הישיר ביותר. הקוד הזדוני לא היה אפשרות תיאורטית, הוא הופץ בפועל דרך החנויות הרשמיות. ב-27 במאי 2026 נכנסה הרשומה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-10 ביוני.

הציון שניתן לה הוא 9.3, והווקטור מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות, בלי צורך בהרשאות כלשהן ובלי צורך בפעולה מצד המשתמש מעבר לעדכון עצמו.

מה עושים?

עדכנו את Nx Console לגרסה 18.100.0. הרשומה מציינת אותה במפורש כגרסה שאינה נגועה. בעורך הקוד: לשונית התוספים, חיפוש Nx Console, ושם מופיעה הגרסה המותקנת עם כפתור עדכון.

בדקו קודם איזו גרסה הייתה מותקנת אצלכם. אם 18.95.0 לא הופיעה שם מעולם, לא נפגעתם, וזה המצב של הרוב המוחלט.

אם כן הייתה מותקנת אצלכם 18.95.0, התייחסו לתחנה כאל תחנה שנפרצה. ההנחה שצריכה להנחות אתכם היא שכל פרטי האימות שהיו נגישים ממנה, מפתחות ענן, ה-token-ים של מאגרי הקוד וסיסמאות שמורות, נחשפו וצריכים החלפה. סימני הפגיעה וההנחיות המלאות מרוכזים בפוסט ניתוח האירוע של Nx.

התיאור הרשמי של האירוע מצד הפרויקט נמצא בהודעת האבטחה ב-GitHub.