Veille sécuritéBackend & données
P3Critique
L’avis signale que exptred@5.2.1 usurpe l’identité d’Express et exécute du code JavaScript distant à l’installation. N’installez pas ce paquet ; retirez-le des dépendances et vérifiez les machines concernées.
ExpressJavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-9ggr-p22c-2m4m — Malicious code in exptred (npm)
Analyse technique
Le script preinstall exécute dans Node.js un contenu distant provenant d’une branche mutable, non épinglée et sans contrôle d’intégrité.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-29 à 15:31:03Z, soit 17:31:03+02:00, dans la période demandée.
ImpactExécution de code arbitraire sur la machine lors de l’installation, avec les privilèges de l’utilisateur.
Versions affectéesexptred npm 5.2.1
ContournementNe pas installer le paquet ; vérifier soigneusement le nom avant d’ajouter une dépendance Express.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-29T17:31:03+02:00
Mise à jour2026-09-29T17:31:04+02:00
Détection / vérification
Rechercher exptred@5.2.1 et les scripts preinstall correspondants dans les manifestes et journaux d’installation npm.
Action recommandée
Supprimer exptred@5.2.1 et rechercher toute exécution de son script d’installation sur les postes concernés.
Sources
Priorisation DFS : P3 · 1 source(s).