Veille sécuritéFrontend
P3Critique
L’avis signale que json-bigint-rs 0.1.1 contient un chargeur malveillant dissimulé dans son module WASM, qui peut récupérer puis exécuter du JavaScript distant en environnement de production. Éviter cette version et examiner les systèmes de production ou CI qui l’ont chargée.
JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-f96g-45hf-3fhj — Malicious code in json-bigint-rs (npm)
Analyse technique
Le code est activé lorsque NODE_ENV vaut production ; il interroge périodiquement des hôtes codés en dur et exécute les réponses dans le contexte Node.js.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30 à 03:31:45Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExécution de code arbitraire distant dans le processus Node.js, notamment en production.
Versions affectéesjson-bigint-rs 0.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:45Z
Mise à jour2026-09-30T03:31:46Z
Action recommandée
Ne pas utiliser json-bigint-rs 0.1.1 ; vérifier les environnements de production et CI où il a été chargé.
Sources
Priorisation DFS : P3 · 1 source(s).