Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le paquet npm dotenv-preflight

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

Un avis publié le 2026-09-30 signale du code malveillant dans dotenv-preflight 1.0.0, dont le fichier JavaScript est fortement obfusqué. Le code s’exécute lors du chargement du module ; l’avis évoque un risque de vol d’identifiants ou d’exfiltration, sans établir ici le comportement exact.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-9gqp-7mp4-44qm — Malicious code in dotenv-preflight (npm)

Analyse technique

Le paquet contient un index.js obfusqué. Aucun correctif ni version saine n’est indiqué dans les données fournies.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30 à 06:31:43Z, dans la période demandée.
ImpactLe code s’exécute au chargement du module ; un risque de vol d’identifiants ou d’exfiltration est évoqué, mais le comportement exact n’est pas établi par les informations fournies.
Versions affectéesdotenv-preflight 1.0.0 (npm)
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T06:31:43Z
Mise à jour2026-09-30T06:31:45Z

Détection / vérification

Vérifier les dépendances npm et supprimer dotenv-preflight si la version 1.0.0 est présente ; examiner les systèmes où le paquet a été installé ou chargé.

Action recommandée

Éviter ou retirer la version 1.0.0 et vérifier les systèmes ayant pu charger ce paquet.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :