Le paquet npm `minimal-a11y-contrast-check` version 1.0.0 est signalé comme malveillant et imite des noms de registres internes liés à Wix. Son import déclenche une reconnaissance de l’hôte et l’envoi des données collectées vers des services externes; aucune version corrigée n’est indiquée.
Source : GHSA-xhw7-45rg-wv8m — Malicious code in minimal-a11y-contrast-check
Analyse technique
La description du candidat rapporte l’exécution de commandes de reconnaissance au chargement ainsi qu’une exfiltration; l’usurpation de noms Thunderbolt est présentée comme un leurre de confusion de dépendances visant Wix.
Impact, versions et correctif
Détection / vérification
Rechercher minimal-a11y-contrast-check@1.0.0 dans les dépendances npm et les fichiers de verrouillage; retirer le paquet et examiner les environnements concernés.
Action recommandée
Bloquer et supprimer `minimal-a11y-contrast-check@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.
Sources
Priorisation DFS : P4 · 1 source(s).