Domain Acquisition 2024 Incident #52 CVE-2024-38526

Polyfill.io domain takeover

Estimated Financial Impact
100K+ websites injected
Blast Radius
JSTOR, Intuit, WEF, Hulu, Mercedes-Benz

What Happened

The polyfill.io domain was acquired by a Chinese entity (Funnull) from its original developer Andrew Betts, who immediately warned users to remove references. By June 2024, cdn.polyfill.io was injecting malicious JavaScript redirecting mobile users to gambling and scam sites. 100,000+ websites affected. Cloudflare took the "exceptional step" of rewriting HTML on the fly to replace polyfill.io references across all free-plan customer sites.

Sources: Cloudflare blog · Sansec research

○

Risk Guard: Partial

PACKAGE_UNSAFE_SOURCE_URL + PACKAGE_SOURCE_URL_MISMATCH flag domain ownership change; CDN-served script bypasses package tools

Risk Guard Check Codes That Flag This Incident

PACKAGE_UNSAFE_SOURCE_URLPACKAGE_SOURCE_URL_MISMATCH

How Every Tool Performed

0 Caught 1 Partial 5 Missed
Tool Verdict Details
OSS Risk Guard Partial PACKAGE_UNSAFE_SOURCE_URL + PACKAGE_SOURCE_URL_MISMATCH flag domain ownership change; CDN-served script bypasses package tools
Socket Missed CDN-served script outside package analysis scope
Snyk Missed CDN-served script outside scope
Sonatype (Nexus) Missed CDN-served script outside scope
Black Duck Missed CDN-served script outside scope
Endor Labs Missed CDN-served script outside scope
← eslint-config-prettier MavenGate →