Veille sécuritéFrontend
P3Critique
Le paquet npm `@angupar/core` version 22.2.1 imite `@angular/core` et son script `postinstall` télécharge et exécute du JavaScript provenant d’un tiers sans vérification. Évitez ce paquet; s’il a été installé, supprimez-le et examinez les systèmes concernés.
AngularJavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-8v93-83f6-whc9 — Malicious code in @angupar/core (npm)
Analyse technique
Le code distant, récupéré via une source tierce, n’est ni épinglé ni vérifié avant son exécution par Node.js.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-05 à 06:30:29Z (08:30:29+02:00), dans la période demandée.
ImpactExécution de code JavaScript distant avec les privilèges de la personne qui installe le paquet.
Versions affectées= 22.2.1
ContournementNe pas installer le paquet; le supprimer s’il est présent et examiner les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T08:30:29+02:00
Mise à jour2026-10-05T08:30:31+02:00
Détection / vérification
Vérifier les dépendances npm et les scripts postinstall ; rechercher @angupar/core.
Action recommandée
Éviter l’installation; supprimer le paquet s’il est déjà installé et contrôler les systèmes concernés.
Sources
Priorisation DFS : P3 · 1 source(s).