17 сентября 2026 года команда Socket сообщила о вредоносном коде в четырёх dev-версиях пакета visanduma/nova-two-factor, предназначенного для двухфакторной аутентификации в Laravel Nova. Изменения были внесены через скомпрометированный аккаунт GitHub, что вызвало обеспокоенность среди разработчиков и пользователей. К 18 сентября Packagist пометил эти версии как вредоносные и временно заморозил пакет.
Пакет visanduma/nova-two-factor имеет значительное количество установок, превышающее 700 тысяч, что делает его распространённым выбором для разработчиков, использующих Laravel Nova. Вредоносные изменения в коде могут поставить под угрозу безопасность пользователей, которые полагаются на этот пакет для защиты своих приложений. База CodeScoring содержит информацию обо всех четырех вредоносных версиях пакета, что позволяет разработчикам и пользователям быть в курсе ситуации.
Данная кампания подчеркивает важность обеспечения безопасности в экосистеме разработки, особенно в контексте использования открытого кода. Уязвимости, связанные с скомпрометированными аккаунтами, могут иметь серьёзные последствия для безопасности приложений и данных пользователей, что требует повышенного внимания со стороны разработчиков и сообществ.