Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant express-enhanced

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm `express-enhanced` (version 5.2.2) imite Express et exécute, lors de l’installation, un script qui télécharge puis transmet à Node.js un fichier JavaScript distant non vérifié. Cette action peut donner à l’opérateur du fichier distant la capacité d’exécuter du code sur la machine de l’utilisateur ; évitez cette version et supprimez-la si elle est installée.

ExpressJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-qj2f-36rw-2gvm — Malicious code in express-enhanced (npm)

Analyse technique

Le hook preinstall récupère un fichier JavaScript non épinglé depuis Gitflic, via web.archive.org, et le passe à Node.js sans contrôle d’intégrité.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:39Z, dans la période demandée ; cette date de publication est retenue comme événement.
ImpactExécution de code arbitraire potentielle à l’installation.
Versions affectéesexpress-enhanced 5.2.2
ContournementNe pas installer le paquet ; retirer la dépendance et vérifier les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:39Z
Mise à jour2026-10-05T00:30:48Z

Détection / vérification

Rechercher express-enhanced@5.2.2 dans les manifestes et fichiers de verrouillage ; contrôler les scripts de cycle de vie npm.

Action recommandée

Ne pas installer express-enhanced 5.2.2 ; le supprimer s’il est présent et vérifier les machines où son installation a été lancée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :