Veille sécuritéFrontend
P3Critique
L’avis signale que cortana-md-engine 1.4.6 enregistre l’état d’authentification WhatsApp du bot dans des bases MongoDB distantes avec des identifiants inclus dans le paquet. Cela peut exposer des données de session et permettre la prise de contrôle du compte lié ; éviter cette version et vérifier les comptes et secrets concernés.
JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-25rm-w924-v83v — Malicious code in cortana-md-engine (npm)
Analyse technique
Les chaînes de connexion MongoDB sont intégrées aux fichiers JavaScript du paquet et l’état d’authentification Baileys est envoyé aux clusters décrits par l’avis.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30 à 06:31:43Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExposition de l’état de session WhatsApp, avec risque de détournement du compte lié.
Versions affectéescortana-md-engine 1.4.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T06:31:43Z
Mise à jour2026-09-30T06:31:44Z
Action recommandée
Éviter cortana-md-engine 1.4.6 ; si utilisé, révoquer ou renouveler les sessions WhatsApp et identifiants potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).