Skip to content
AsyncAPI supply chain compromise: npm packages backdoored via GitHub Actions "pwn request" (July 2026) TL;DR What happened: An attacker stole a privileged GitHub personal access token from AsyncAPI's CI through a misconfigured pull_request_target workflow, then used it to publish five trojanized versions across four@asyncapi npm packages on July 14, 2026.Packages Affected: @asyncapi/generator ,@as...
AsyncAPI supply chain compromise: npm packages backdoored via GitHub Actions "pwn request" (July 2026) | Huntaegis