Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant express-fork

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm `express-fork` (version 5.2.2) usurpe l’identité d’Express et lance à l’installation un script qui télécharge puis exécute un JavaScript distant non vérifié. Ce code s’exécute avec les privilèges de l’utilisateur installant le paquet ; évitez cette version et supprimez-la si elle est présente.

ExpressJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-5pr8-5p22-ffv8 — Malicious code in express-fork (npm)

Analyse technique

Le hook preinstall télécharge un fichier depuis un compte Gitflic tiers via web.archive.org et le transmet directement à Node.js, sans contrôle d’intégrité.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:39Z, dans la période demandée ; cette date de publication est retenue comme événement.
ImpactExécution de code arbitraire potentielle lors de l’installation.
Versions affectéesexpress-fork 5.2.2
ContournementNe pas installer `express-fork`; si le paquet a été installé, examiner les machines concernées et les secrets accessibles au processus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:39Z
Mise à jour2026-10-05T00:30:48Z

Détection / vérification

Rechercher express-fork@5.2.2 dans les manifestes et fichiers de verrouillage ; contrôler les scripts de cycle de vie npm.

Action recommandée

Ne pas installer express-fork 5.2.2 ; le supprimer s’il est présent et examiner les hôtes où il a été installé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :