Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant se faisant passer pour un utilitaire d’accessibilité

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

Le paquet npm `minimal-a11y-contrast-check` version 1.0.0 est signalé comme malveillant et imite des noms de registres internes liés à Wix. Son import déclenche une reconnaissance de l’hôte et l’envoi des données collectées vers des services externes; aucune version corrigée n’est indiquée.

Wix
IdentifiantAvis de sécurité
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-xhw7-45rg-wv8m — Malicious code in minimal-a11y-contrast-check

Analyse technique

La description du candidat rapporte l’exécution de commandes de reconnaissance au chargement ainsi qu’une exfiltration; l’usurpation de noms Thunderbolt est présentée comme un leurre de confusion de dépendances visant Wix.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 00:30:38Z, soit 2026-10-05T02:30:38+02:00, dans la période demandée.
ImpactRisque de divulgation d’informations sur l’hôte et de compromission de l’environnement de construction si le paquet est chargé.
Versions affectées1.0.0
ContournementRetirer le paquet et vérifier les systèmes où il a été installé ou chargé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T02:30:38+02:00
Mise à jour2026-10-05T02:30:39+02:00

Détection / vérification

Rechercher minimal-a11y-contrast-check@1.0.0 dans les dépendances npm et les fichiers de verrouillage; retirer le paquet et examiner les environnements concernés.

Action recommandée

Bloquer et supprimer `minimal-a11y-contrast-check@1.0.0`; examiner les environnements où il a été utilisé et les éventuelles sorties réseau.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :