Supply Chain Incident
Nx Console VS Code extension compromise
A malicious Nx Console 18.95.0 extension release was briefly distributed through VS Code and OpenVSX marketplaces, compromising developer systems and exposing credentials.
ConfidenceHigh
Evidence LevelVendor
Attack StageDistribution Compromise
Source Artifact DivergenceNo
Attribution ConfidenceUnknown
Affected Packages
Affected Releases
No structured records.
Repositories
Organizations
Maintainers
No structured records.
Threat Actors
No structured records.
Campaigns
No structured records.
Build Systems
No structured records.
Distribution Channels
- Open VSX Registry
- Visual Studio Marketplace
Compromised Accounts
- Nx Console extension publishing identity
Connected Entities
- NrwlOrganization
- nrwl/nx-consoleRepository
- Nx Console extension publishing identityCompromised Account
- Nx Console VS Code extensionPackage
- Open VSX RegistryDistribution Channel
- Visual Studio MarketplaceDistribution Channel
References
- Compromised Nx Console version 18.95.0Nx / GitHub Security Advisory · 2026-05-18
- Postmortem: Nx Console v18.95.0 supply-chain compromiseNx · 2026-05-20
- Nx Console VS Code Extension CompromisedStepSecurity · 2026-05-18
- Supply Chain Compromises Impact Nx Console and GitHub RepositoriesCybersecurity and Infrastructure Security Agency · 2026-05-28