Sécurité
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.
-
GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
P4 — La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l’identité du poste via des requêtes DNS à l’installation et à l’import.
-
GHSA-5h4w-mvwx-ff8q : @insiderintelligence/componentlibrary exfiltre via DNS
P4 — La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d’exfiltration DNS exécuté à l’installation et au chargement du module.
-
Paquet npm malveillant egstore-graphql-client signalé dans GitHub Advisory Database
P4 — L’avis GitHub Advisory Database relatif à egstore-graphql-client a été substantiellement mis à jour dans la fenêtre et classe ce client GraphQL npm comme contenant du code malveillant.
-
GHSA-r554-rpx4-qw24 : @baanx/abis exfiltre l’identité de l’hôte via DNS
P4 — La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d’identification de la machine lors de l’installation npm et lors de l’import du paquet.
-
GHSA-8hq6-gvg5-x8wq : @woodpecker-web-shared/components transmet des données d’hôte à l’installation
P3 · Élevée — La mise à jour de l’avis pour @woodpecker-web-shared/components documente un postinstall qui collecte et exfiltre des informations de l’hôte.
-
GHSA-w55g-75g8-c4wj : pf25262 exfiltre une session via une redirection navigateur
P3 · Élevée — pf25262 contient un script navigateur qui effectue une requête authentifiée vers /profile puis redirige vers un collecteur webhook.site avec les données capturées.
-
GHSA-j2x3-5g59-p27j : pflag14570 exfiltre cookies et données de routes authentifiées
P3 · Élevée — pflag14570 contient un script navigateur qui consulte plusieurs chemins authentifiés, collecte des données et transmet le résultat à un collecteur webhook.site.
-
CVE-2026-89060 : fuite de Secrets inter-espaces dans multicluster-observability-addon
P3 · Élevée · CVE-2026-89060 — Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster géré peut référencer des ressources ClusterLogForwarder ou OpenTelemetryCollector ho…
-
GHSA-2wmg-qp72-3736 : hardhat-devkit masque une charge obfusquée au chargement du module
P3 · Élevée — hardhat-devkit@2.3.6 est un paquet npm malveillant visant l’écosystème Ethereum/Hardhat. Son code exécute une charge fortement obfusquée dès l’import du module.