Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant animatecss-tailwind-adapter 2.0.6 dans une campagne de faux entretiens

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P2Critique

L’avis signale que `animatecss-tailwind-adapter` 2.0.6 fait partie d’une campagne de faux entretiens et dépend d’un paquet npm privé utilisé pour charger du code lors de l’exécution de la configuration Tailwind. Le paquet malveillant a été publié le 2026-07-28; sa publication comme avis le 2026-10-08 est l’événement daté dans la période demandée.

Node.jsTailwind CSS
IdentifiantAvis de sécurité
GravitéCritique
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : GHSA-v2r3-66q9-gmvw — Malicious code in animatecss-tailwind-adapter

Analyse technique

L’avis indique que le code s’exécute au chargement de la configuration Tailwind, sans nécessiter de script d’installation; la dépendance privée pouvait contacter un serveur contrôlé par l’opérateur et exécuter le code reçu.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-10-08T06:31:24Z, dans la période demandée; le paquet lui-même est indiqué comme publié le 2026-07-28.
ImpactExécution de code avec les privilèges du processus Node.js lors du chargement du plugin Tailwind; l’avis décrit un risque de compromission des environnements de développement.
Versions affectées= 2.0.6
ContournementRetirer le paquet et la dépendance privée associée; révoquer tout jeton npm exposé et examiner les systèmes où la configuration Tailwind a été chargée.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-10-08T06:31:24Z
Mise à jour2026-10-08T06:31:24Z

Détection / vérification

Rechercher `animatecss-tailwind-adapter` version 2.0.6 dans les dépendances et vérifier les dépôts de projets ou fichiers npm susceptibles de contenir des jetons d’authentification exposés.

Action recommandée

Supprimer la version 2.0.6, révoquer les jetons compromis et inspecter les environnements ayant chargé le plugin.

Sources

Priorisation DFS : P2 · 1 source(s).

Article précédent :
Article suivant :