Aller au contenu
Développeur Full Stack
, ,

Paquet PyPI malveillant bfox-build-utils 1.0.997 : vol d’identifiants GitHub et injection de workflow

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet malveillant `bfox-build-utils` version 1.0.997 exécute du code à l’installation pour récupérer des identifiants GitHub disponibles dans l’environnement et les utiliser afin de cloner le dépôt de l’installateur, y ajouter un workflow GitHub Actions, puis pousser une branche. L’avis documente un risque de vol d’identifiants et de compromission persistante du dépôt; aucune version corrective n’est indiquée.

Python
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-rx43-29mc-6h3f — Malicious code in bfox-build-utils (PyPI)

Analyse technique

Le script `setup.py` extrait notamment un jeton depuis la configuration Git de l’environnement GitHub Actions ou depuis `GITHUB_TOKEN`, puis tente de pousser un workflow dans le dépôt ciblé. Le paquet est signalé comme malveillant; aucun correctif n’est fourni dans les données de l’avis.

Impact, versions et correctif

Événement datéAvis de logiciel malveillant publié le 2026-09-30; cette publication constitue l’événement daté dans la période demandée.
ImpactLes identifiants GitHub accessibles au processus d’installation peuvent être volés et utilisés pour ajouter un workflow persistant au dépôt de l’installateur.
Versions affectées= 1.0.997
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:45Z
Mise à jour2026-09-30T03:31:46Z

Action recommandée

Ne pas installer bfox-build-utils 1.0.997. Si le paquet a été exécuté, révoquer les jetons GitHub accessibles dans l’environnement et examiner les dépôts et workflows concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :