L’avis signale hardhat-zet@2.0.1 comme paquet npm malveillant, sans lien établi avec le framework Express : son nom cible l’écosystème Hardhat, tandis que son code et ses métadonnées sont incohérents. Évitez ce paquet et retirez-le des dépendances si présent; aucun correctif légitime n’est indiqué.
Source : GitHub Advisory GHSA-qqvr-prmw-6pq2
Analyse technique
L’avis décrit un paquet npm malveillant, notamment un important fichier obfusqué chargé à l’import. Il ne s’agit pas d’un avis de sécurité du projet Express lui-même.
Impact, versions et correctif
Détection / vérification
Contrôler les dépendances npm et les fichiers de verrouillage pour repérer hardhat-zet@2.0.1; ne pas l’installer.
Action recommandée
Bloquer hardhat-zet@2.0.1, vérifier les installations et examiner les postes ou environnements qui l’auraient chargé.
Sources
Priorisation DFS : P3 · 1 source(s).