Compromission de la supply chain npm : @bitwarden/cli 2026.4.0 infecté via Checkmarx
đïž Contexte Le 23 avril 2026, Bitwarden a publiĂ© une dĂ©claration officielle sur son forum communautaire concernant la compromission temporaire de son paquet npm @bitwarden/cli version 2026.4.0, survenue la veille entre 17h22 et 19h30 ET (22 avril 2026), soit une fenĂȘtre dâexposition dâenviron 93 minutes. đ DĂ©roulement de lâincident Lâincident sâinscrit dans un incident de supply chain plus large impliquant Checkmarx. Selon des informations publiĂ©es sur Reddit par un membre de lâĂ©quipe Bitwarden, le vecteur initial Ă©tait une extension VSCode malveillante de Checkmarx installĂ©e sur le poste dâun ingĂ©nieur Bitwarden, permettant Ă lâattaquant dâaccĂ©der aux credentials de publication npm. ...