Sécurité
-
GHSA-jcxm-5v55-599q : le paquet npm transform-es2015-unicode-regex est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie transform-es2015-unicode-regex comme un paquet npm malveillant pouvant compromettre entièrement l’hôte qui l’installe ou l’exécute.
-
GHSA-2vc2-gwg3-2gpx : le paquet npm de-morgan est identifié comme malware
P2 · Critique — GitHub Advisory Database signale de-morgan comme paquet npm malveillant ; l’hôte ayant installé ou exécuté le paquet doit être traité comme compromis.
-
Paquet MCP malveillant @vite-mcp/vite-type : compromission totale signalée
P2 · Critique — GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le paquet a été installé ou exécuté doit être considérée comme entièrement compromise.
-
GHSA-m523-mggx-3fgr : le paquet npm emoji-prints-fancy est identifié comme malware
P2 · Critique — GitHub Advisory Database signale emoji-prints-fancy comme paquet npm malveillant. Toute machine l’ayant installé ou exécuté doit être considérée comme compromise.
-
GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
P2 · Critique — test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
-
GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
P2 · Critique — test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
-
GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.
-
GHSA-48qc-pw85-j8gf : catwrestlingbird ouvre un shell distant sur les hôtes npm
P2 · Critique — Le paquet npm catwrestlingbird@1.0.0, publié dans la fenêtre, exécute un postinstall de reconnaissance système puis maintient un processus capable d’ouvrir un shell interactif contrôlé à distance sur l’hôte d’installation.
-
Paquet npm malveillant hardhat-base : charge RCE récupérée à distance
P2 · Critique — GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution de code récupéré à distance.
-
CVE-2026-94625 : épuisement de ressources MooncakeConnector dans vLLM
P4 · Moyenne · CVE-2026-94625 — Dans MooncakeConnector de vLLM, des requêtes prefill rejetées laissent des espaces réservés de transfert sans propriétaire, provoquant une saturation progressive des pools de tâches et une forte dégradation des requêtes légitimes.