OpenAI فاش کرد که دو دستگاه از کارمندانش در محیط سازمانی از طریق حمله زنجیره تامین Mini Shai-Hulud بر روی TanStack تحت تأثیر قرار گرفتند، اما تأکید کرد که هیچ داده کاربری، سیستم تولیدی یا مالکیت معنوی به شکل غیرمجاز به خطر نیفتاده یا تغییر نیافته است.
عامل تهدید TeamPCP که پشت موج اخیر حملات زنجیره تأمین قرار دارد، به خطر انداختن بستههای npm و PyPI متعلق به TanStack، UiPath، Mistral AI، OpenSearch و Guardrails AI را در قالب کمپین جدید Mini Shai-Hulud انجام داده است. بستههای npm آسیبدیده برای درج یک فایل جاوااسکریپت مبهمسازیشده («router_init.js») طراحی شدهاند که هدف آن پروفایلسازی اجرا است.
چکمارکس تأیید کرد که نسخهای دستکاریشده از پلاگین Jenkins AST در بازار Jenkins منتشر شده است. این شرکت امنیت سایبری اعلام کرد که کاربران باید از نسخه ۲.۰.۱۳-۸۲۹ که در ۱۷ دسامبر ۲۰۲۵ منتشر شده یا نسخههای قبلی استفاده کنند.