Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant hardhat-zet, sans lien établi avec Express

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

L’avis signale hardhat-zet@2.0.1 comme paquet npm malveillant, sans lien établi avec le framework Express : son nom cible l’écosystème Hardhat, tandis que son code et ses métadonnées sont incohérents. Évitez ce paquet et retirez-le des dépendances si présent; aucun correctif légitime n’est indiqué.

Express
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory GHSA-qqvr-prmw-6pq2

Analyse technique

L’avis décrit un paquet npm malveillant, notamment un important fichier obfusqué chargé à l’import. Il ne s’agit pas d’un avis de sécurité du projet Express lui-même.

Impact, versions et correctif

Événement datéL’avis GitHub fourni est daté du 2026-09-29 à 00:31:24Z, soit 02:31:24+02:00, dans l’intervalle demandé.
ImpactRisque d’exécution de code malveillant sur les systèmes où le paquet est installé ou importé; l’impact détaillé n’est pas établi ici.
Versions affectéeshardhat-zet 2.0.1
ContournementNe pas installer le paquet; retirer toute occurrence et examiner les systèmes où il aurait été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-29T02:31:24+02:00
Mise à jour2026-09-29T02:31:24+02:00

Détection / vérification

Contrôler les dépendances npm et les fichiers de verrouillage pour repérer hardhat-zet@2.0.1; ne pas l’installer.

Action recommandée

Bloquer hardhat-zet@2.0.1, vérifier les installations et examiner les postes ou environnements qui l’auraient chargé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :