Incidents & menaces
-
GHSA-733v-wc48-f65r : @vitets/vite-ts est identifié comme malware
P2 · Critique — @vitets/vite-ts est identifié comme malware npm. L’avis indique que l’installation ou l’exécution peut avoir entraîné une compromission complète de l’ordinateur.
-
GHSA-rqjq-px4f-2m8r : @zig-design-system/react est identifié comme malware
P2 · Critique — Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.
-
CVE-2026-7273 : vulnérabilité Zyxel GS1900 ajoutée au catalogue CISA KEV
P1 · Élevée · CVE-2026-7273 — CISA a ajouté CVE-2026-7273 au catalogue KEV. Cette vulnérabilité des commutateurs Zyxel GS1900 peut permettre à un attaquant non authentifié présent sur le réseau local d’exécuter des commandes système.
-
GHSA-mqf9-3wx8-45cj : @vite-mcp/vite-type est identifié comme malware
P2 · Critique — @vite-mcp/vite-type est signalé comme malware npm, avec une recommandation de traiter comme compromis tout hôte ayant installé ou exécuté le paquet.
-
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
P4 · Moyenne — Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.
-
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
P3 · Moyenne — test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.
-
GHSA-446r-4pr8-w423 : @siriusbeyond/utils exfiltre la reconnaissance d’hôte pendant npm install
P3 · Élevée — Le paquet npm @siriusbeyond/utils@99.0.0 emploie des hooks preinstall et postinstall pour collecter des informations d’hôte et des noms de variables liés à des identifiants.
-
GHSA-4pq9-9r53-4chh : siriusbeyond collecte des indices de secrets via hooks npm
P3 · Élevée — Le paquet npm siriusbeyond exécute un script en preinstall et postinstall afin de collecter des informations d’hôte, d’environnement CI/cloud et des indices de présence de secrets.
-
Paquet npm malveillant @siriusbeyond/utils : tentative de dependency confusion et exfiltration vers Telegram
P3 · Élevée — @siriusbeyond/utils@99.0.0 a été signalé comme paquet npm malveillant. Sa version artificiellement élevée et son comportement sont décrits comme cohérents avec une attaque de dependency confusion contre un scope interne ; ses hooks d’installation collectent des métadonnées et des noms…
-
Paquet PyPI malveillant py-venv-doctor : exfiltration des variables d’environnement
P3 · Élevée — L’avis GitHub Advisory Database a été substantiellement mis à jour dans la fenêtre. Les versions 0.1.0 et 0.1.1 de py-venv-doctor sont classées comme malveillantes : le paquet exfiltre l’ensemble des variables d’environnement, y compris d’éventuels secrets de CI/CD, jetons et identifi…