Sécurité
-
GHSA-xvhj-gvc7-m4xf : starlette-healthcheck exfiltre la topologie des secrets vers Azure Container Apps
P3 · Élevée — L’advisory relatif à starlette-healthcheck a été substantiellement mis à jour dans la fenêtre. Les versions identifiées du paquet PyPI se présentent comme un utilitaire ASGI, mais transmettent des informations sur l’environnement d’exécution vers un hôte Azure Container Apps non docum…
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
-
GHSA-7gq6-vvhp-97f4 : canary-mcp-isolation sonde l’IMDS GCP et exfiltre ses réponses
P3 · Élevée — L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.
-
Paquet npm malveillant gemini-computer-use : exécution d’un installateur distant non épinglé
P3 · Élevée — Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous Windows.
-
GHSA-mh6g-473c-fvhx : un paquet npm imitant @uol-afiliados exfiltre hôte et utilisateur
P3 · Élevée — Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant vers une infrastructure externe, dans un schéma compatible avec de la reconnaissance de dependency c…
-
Paquet npm malveillant element-plus-vite-cli : dropper ciblant des projets fintech
P3 · Élevée — GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un agent depuis un payload encodé.
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
P3 · Élevée — Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et des fichiers potentiellement sensibles.
-
@yongot/canary-mcp-isolation : malware npm exfiltrant des données et sondant GCP
P3 · Élevée — L’avis GHSA-7gq6-vvhp-97f4 a été substantiellement mis à jour dans la fenêtre. Le paquet @yongot/canary-mcp-isolation exfiltre automatiquement des informations de l’hôte et interroge le service de métadonnées GCP.
-
Drupal PSA-2026-09-21 : correctifs critiques annoncés pour un module contribué largement déployé
P2 · Critique — L’équipe de sécurité Drupal a annoncé la publication, le 23 septembre 2026 entre 17:00 et 21:00 UTC, de plusieurs avis et correctifs pour un module contribué largement utilisé. Le risque maximal annoncé est critique ; Drupal Core n’est pas concerné.