Veille sécurité
-
npm : z-deno-truth-bwhlsz est signalé comme malware
P3 · Élevée — GitHub Advisory Database signale z-deno-truth-bwhlsz comme paquet npm malveillant. Un hôte ayant installé ou exécuté ce paquet doit être traité comme potentiellement compromis.
-
PyPI : auclean 0.4.2 à 0.4.4 embarquent un infostealer ciblant identifiants cloud
P3 · Élevée — L’advisory GHSA-v257-9gjr-rv2j signale du code malveillant dans les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean. Le paquet exécute un binaire malveillant pendant son installation, collecte des informations d’environnement et cherche notamment des identifiants cloud avant exf…
-
npm : @test1230504/string-format-helper est signalé comme malware
P3 · Élevée — GitHub Advisory Database signale @test1230504/string-format-helper comme paquet npm malveillant. Tout système sur lequel il a été installé ou exécuté doit être considéré comme potentiellement entièrement compromis.
-
CVE-2026-92969 : inclusion de fichier local dans HUSKY Products Filter for WooCommerce Professional
P3 · Élevée · CVE-2026-92969 — HUSKY – Products Filter for WooCommerce Professional jusqu’à 1.4.4 incluse est vulnérable à une inclusion de fichier local non authentifiée via le paramètre shortcode.
-
Paquet PyPI malveillant auclean : exécution à l’installation et vol de credentials cloud
P3 · Élevée — Les versions 0.4.2 à 0.4.4 du paquet PyPI auclean exécutent un binaire malveillant pendant l’installation, avec collecte ciblant notamment des identifiants et jetons cloud.
-
CVE-2026-77254 : accès non authentifié aux outils MCP avec les identifiants globaux Atlassian
P2 · Critique · CVE-2026-77254 — Avant 0.22.0, des requêtes dépourvues d’identité utilisateur pouvaient atteindre les handlers MCP HTTP, lesquels utilisaient alors les identifiants Jira ou Confluence globaux de l’opérateur.
-
npm : godxxx injecte du code dans Chrome et exfiltre le contenu des pages
P2 · Critique — godxxx démarre à l’import un mécanisme ciblant Chrome DevTools Protocol local, injecte du JavaScript dans les pages ouvertes et transmet le contenu capturé vers un endpoint externe.
-
PyPI : auclean exécute un binaire à l’installation et cible identifiants cloud
P2 · Critique — Le paquet PyPI malveillant auclean a été signalé pendant la fenêtre de veille. Son installation lance un exécutable embarqué, réalise une reconnaissance de l’hôte et du réseau, recherche des fichiers et des identifiants cloud, puis tente d’exfiltrer les données collectées.
-
npm : @vitemirrorte/element-plus-vite-cli installe un agent persistant de contrôle à distance
P2 · Critique — @vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.
-
CVE-2026-93556 : réinitialisation arbitraire de mot de passe par confusion d’identité JWT
P2 · Critique · CVE-2026-93556 — Un endpoint de récupération de mot de passe n’associe pas le JWT de récupération au paramètre usuariId indiquant le compte dont le mot de passe doit être modifié.