@tanstack Known Exploited Vulnerabilities
Evidence-backed KEV intelligence for @tanstack products — CISA KEV status, confidence, sensor telemetry, and virtual-patch availability.
Total KEVs
1
In CISA KEV
1
Beyond CISA KEV
0
Sensor Observed
0
Virtual Patch Available
0
@tanstack KEVs Added by Year
Loading...
1 @tanstack KEV added all time (primary attestation date).
Attested CVEs
| CVE | Product | Confidence | CISA KEV | Added |
|---|---|---|---|---|
|
CVE-2026-45321
Malware in 42 @tanstack/* packages exfiltrates cloud credentials, GitHub tokens, and SSH keys |
arktype-adapter, eslint-plugin-router, eslint-plugin-start, history, nitro-v2-vite-plugin, react-router, react-router-devtools, react-router-ssr-query, react-start, react-start-client, react-start-rsc, react-start-server, router-cli, router-core, router-devtools, router-devtools-core, router-generator, router-plugin, router-ssr-query-core, router-utils, outer-vite-plugin, solid-router, solid-router-devtools, solid-router-ssr-query, solid-start, solid-start-client, solid-start-server, start-client-core, start-fn-stubs, start-plugin-core, start-server-core, start-static-server-functions, start-storage-context, valibot-adapter, virtual-file-routes, vue-router, vue-router-devtools, vue-router-ssr-query, vue-start, vue-start-client, vue-start-server, zod-adapter | Confirmed | In CISA | 27 May 2026 |
Common Vulnerability Classes (CWE)
- CWE-506 — Embedded Malicious Code 1
Browse all known exploited vulnerabilities · What is a known exploited vulnerability? · Methodology