Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans css-light-dark-polyfill (npm)

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

L’avis signale que css-light-dark-polyfill@1.0.0 contient un module qui, à son chargement, collecte des informations sur l’hôte et les transmet à un serveur externe. Le paquet usurpe des noms de registres internes Wix, ce qui peut exposer les environnements de compilation ou d’exécution qui le chargent.

Wix
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-p6p9-mjx4-2fgf — Malicious code in css-light-dark-polyfill (npm)

Analyse technique

Le code exécute des commandes de reconnaissance système et transmet leurs résultats, ainsi que des identifiants de l’hôte, à dxpoc.gt.tc. L’avis décrit aussi des exports imitant des registres internes Wix.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05 à 00:30:39Z, soit 02:30:39+02:00, dans la période demandée.
ImpactExfiltration potentielle d’informations système et réseau depuis l’environnement qui charge le paquet.
Versions affectéesnpm : css-light-dark-polyfill 1.0.0
ContournementNe pas installer ni charger cette version; retirer le paquet et examiner les hôtes où il aurait été exécuté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T02:30:39+02:00
Mise à jour2026-10-05T02:30:47+02:00

Détection / vérification

Rechercher css-light-dark-polyfill@1.0.0 dans les dépendances et vérifier si le module a été chargé.

Action recommandée

Écarter la version 1.0.0, contrôler les fichiers de verrouillage et examiner les systèmes sur lesquels le paquet a été chargé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :