Veille sécurité
-
mcp-atlassian : exfiltration de fichiers locaux par les outils de pièces jointes
P3 · Élevée · CVE-2026-77247, CVE-2026-77253 — Une série d’advisories publiés pour mcp-atlassian documente une même famille de défauts : les outils d’upload Jira et Confluence faisaient confiance à des chemins locaux fournis par les clients MCP, permettant la lecture puis l’envoi de fichiers du ser…
-
npm : hachutis distribue des exécutables opaques et un tunnel Cloudflare anonyme
P3 · Élevée — hachutis distribue plusieurs exécutables précompilés non déclarés dans son manifeste, dont un binaire Bun de 81 Mo. La documentation demande de lancer un binaire pour activer le paquet auprès de systèmes externes.
-
npm : godzzz collecte environnement et fichiers avant communications sortantes
P3 · Élevée — godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme compatible avec une collecte malveillante.
-
npm : catplatebarcodeparser utilise des hooks d’installation pour exfiltrer l’identité de l’hôte
P3 · Élevée — catplatebarcodeparser@99.2.1 lance des hooks preinstall et postinstall qui envoient le nom d’utilisateur et le hostname vers un collecteur externe et déclenchent une résolution DNS de suivi.
-
npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
P3 · Élevée — eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur anonyme.
-
npm : catqrcodeconverter exécute des hooks preinstall/postinstall de reconnaissance
P3 · Élevée — catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.
-
npm : internallib_v550, un squat de dépendance interne, exécute des commandes
P3 · Élevée — internallib_v550 est publié sur le registre npm public sous un nom évoquant une bibliothèque interne. Sa fonction exportée lance une commande shell lorsqu’elle est appelée.
-
npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
P3 · Élevée — eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.
-
PyPI : snap-queue tente d’exécuter du code à l’installation
P3 · Élevée — Le paquet malveillant snap-queue modifie la commande d’installation dans setup.py pour tenter une exécution silencieuse de code. Dans les versions analysées, le fichier de charge utile était absent.
-
npm : internallib_v497 exécute un script distant via curl | sh
P3 · Élevée — internallib_v497@1.0.3 expose une fonction qui télécharge un script depuis une adresse HTTP RFC1918 et le transmet directement à un shell Bash.