Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans esm-dotenv

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

L’avis signale que esm-dotenv 1.0.1 exécute du code malveillant dès son chargement sur un système Windows, par l’intermédiaire d’un contenu caché dans une image JPEG et d’un script PowerShell. Éviter cette version et examiner les hôtes Windows sur lesquels le paquet a été importé.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-cp5r-vgw5-hxvh — Malicious code in esm-dotenv (npm)

Analyse technique

Les points d’entrée du paquet déclenchent le chargement ; le code extrait un contenu de stest.jpg et lance un script PowerShell. L’avis décrit également un chargeur obfusqué utilisant new Function().

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30 à 03:31:46Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExécution de code malveillant sur les hôtes Windows qui chargent le paquet.
Versions affectéesesm-dotenv 1.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:46Z
Mise à jour2026-09-30T03:31:52Z

Action recommandée

Ne pas installer ni charger esm-dotenv 1.0.1 ; inspecter les hôtes Windows concernés et rechercher les effets d’exécution décrits dans l’avis.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :