Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant pouvant collecter des métadonnées cloud

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

Le paquet npm `postcss-gap-fallback-util` version 1.0.0 est signalé comme malveillant et cible l’espace de noms interne Thunderbolt de Wix. Sa charge utile de reconnaissance peut aussi interroger les métadonnées d’instances cloud et transmettre les résultats; aucune version corrigée n’est indiquée.

Wix
IdentifiantAvis de sécurité
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-35rh-mx8g-vj6f — Malicious code in postcss-gap-fallback-util

Analyse technique

La description du candidat rapporte l’exécution de commandes système et la consultation du service de métadonnées d’instance `169.254.169.254`, suivies d’une transmission externe.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 00:30:38Z, soit 2026-10-05T02:30:38+02:00, dans la période demandée.
ImpactRisque de fuite d’informations d’hôte et, dans certains environnements cloud, de métadonnées d’instance.
Versions affectées1.0.0
ContournementRetirer le paquet; vérifier les environnements de construction et l’accès aux métadonnées cloud depuis les machines concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T02:30:38+02:00
Mise à jour2026-10-05T02:30:41+02:00

Détection / vérification

Rechercher postcss-gap-fallback-util@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les environnements de build concernés.

Action recommandée

Bloquer et supprimer `postcss-gap-fallback-util@1.0.0`; vérifier les journaux de sortie réseau et tout accès aux métadonnées cloud depuis les environnements concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :