Incidents & menaces
-
GHSA-jcxm-5v55-599q : le paquet npm transform-es2015-unicode-regex est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie transform-es2015-unicode-regex comme un paquet npm malveillant pouvant compromettre entièrement l’hôte qui l’installe ou l’exécute.
-
GHSA-2vc2-gwg3-2gpx : le paquet npm de-morgan est identifié comme malware
P2 · Critique — GitHub Advisory Database signale de-morgan comme paquet npm malveillant ; l’hôte ayant installé ou exécuté le paquet doit être traité comme compromis.
-
GHSA-m523-mggx-3fgr : le paquet npm emoji-prints-fancy est identifié comme malware
P2 · Critique — GitHub Advisory Database signale emoji-prints-fancy comme paquet npm malveillant. Toute machine l’ayant installé ou exécuté doit être considérée comme compromise.
-
GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
P2 · Critique — test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
-
GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
P2 · Critique — test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
-
GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.
-
GHSA-94w6-hr49-qjm7 : py-venv-doctor exfiltre toutes les variables d’environnement
P3 · Élevée — L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.
-
GHSA-6g46-rqp7-42mp : starlette-healthchecks PyPI, typosquatting et télémétrie malveillante
P3 · Élevée — starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.
-
nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
P3 · Élevée · CVE-2026-61629 — Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection existante du parseur et permettent une consommation CPU quadratique, conduisant à un déni de service distant non authentifié.
-
GHSA-g59v-28j4-2r85 : hardhat-base charge et exécute du JavaScript distant
P2 · Critique — Le paquet npm hardhat-base se présente comme un logger compatible pino, mais embarque un chargeur permettant d’exécuter du code JavaScript contrôlé à distance avec l’accès require de Node.js.