Американская компания Hunted Labs обратила внимание на тревожный факт: в основе десятков IT-систем Министерства обороны США лежит библиотека, написанная единственным разработчиком из России. Речь идёт о популярном Node.js-пакете fast-glob, который используется для поиска файлов по шаблонам.
По данным аналитиков, библиотеку еженедельно скачивают свыше 79 миллионов раз. Она встроена в контейнеры Node.js и применяется как в открытых проектах, так и в закрытых корпоративных решениях, включая более 30 систем Пентагона. Особую озабоченность вызывает то, что поддержкой fast-glob занимается всего один человек под ником mrmlnc, которого связывают с подмосковным разработчиком Денисом Малиночкиным.
Сам пакет не имеет зарегистрированных уязвимостей, однако его функционал предполагает прямой доступ к файловым системам. Эксперты предупреждают: отсутствие внешнего контроля и независимых мейнтейнеров превращает такие проекты в удобную цель для атак или скрытых манипуляций. «Open source не нуждается в CVE, чтобы быть опасным. Достаточно доверия и отсутствия проверки», — говорится в отчёте Hunted Labs.
Малиночкин уже отреагировал на публикацию, заявив, что никаких «скрытых функций» в библиотеку не внедрял, и подчеркнул, что развитие open source строится на доверии и разнообразии. В то же время специалисты по кибербезопасности считают, что ситуация показывает хрупкость экосистемы: критическая зависимость от одного человека может поставить под угрозу целые отрасли. В Пентагоне пока не сообщили, планируют ли отказаться от использования fast-glob.