Pesan Gate News, 24 April — Bitwarden CLI versi 2026.4.0 dikompromikan dalam serangan rantai pasokan antara pukul 17:57 dan 19:30 ET pada 24 April, menurut SlowMist CISO 23pds. Penyerang mengeksploitasi GitHub Actions dalam pipeline CI/CD Bitwarden untuk menyuntikkan paket berbahaya yang sempat didistribusikan melalui npm.
Serangan itu menargetkan workflow integrasi berkelanjutan repositori, sehingga kode yang tidak berwenang dapat mencapai registry paket. Namun, Bitwarden mengonfirmasi bahwa data Vault tidak dikompromikan, sistem produksi tidak terpengaruh, dan hanya pengguna yang menginstal versi 2026.4.0 dari npm selama jendela 1,5 jam yang terdampak.
Bitwarden menyarankan pengguna yang terdampak untuk segera mencopot pemasangan versi 2026.4.0, menghapus cache npm, merotasi token API dan kunci SSH, mengaudit aktivitas GitHub dan CI untuk anomali, serta melakukan upgrade ke versi yang telah ditambal 2026.4.1.