Un avis publié le 2026-09-30 signale du code malveillant dans dotenv-preflight 1.0.0, dont le fichier JavaScript est fortement obfusqué. Le code s’exécute lors du chargement du module ; l’avis évoque un risque de vol d’identifiants ou d’exfiltration, sans établir ici le comportement exact.
Source : GHSA-9gqp-7mp4-44qm — Malicious code in dotenv-preflight (npm)
Analyse technique
Le paquet contient un index.js obfusqué. Aucun correctif ni version saine n’est indiqué dans les données fournies.
Impact, versions et correctif
Détection / vérification
Vérifier les dépendances npm et supprimer dotenv-preflight si la version 1.0.0 est présente ; examiner les systèmes où le paquet a été installé ou chargé.
Action recommandée
Éviter ou retirer la version 1.0.0 et vérifier les systèmes ayant pu charger ce paquet.
Sources
Priorisation DFS : P3 · 1 source(s).