Réseau & infrastructure
-
GHSA-5h99-j25f-5q62 : @uh-platform/webcard déclenche un callback DNS/HTTP
P4 — @uh-platform/webcard contient un script preinstall qui contacte un endpoint Burp Collaborator, confirmant l’exécution du package et l’accessibilité réseau de l’hôte.
-
GHSA-xh82-8x4m-9w6c : @uh-platform/domain-widget contacte un serveur OAST
P4 — Le package npm @uh-platform/domain-widget déclenche automatiquement une communication DNS/HTTP vers un endpoint Burp Collaborator lors de son installation.
-
GHSA-5r3f-92qc-25rr : @uh-platform/nadaver divulgue le hostname via OAST
P4 — @uh-platform/nadaver utilise un hook preinstall pour transmettre le hostname de l’installateur à un domaine Burp Collaborator via DNS et HTTP.
-
GHSA-99r3-9hc2-372p : @uh-platform/nadaver2 exfiltre hostname et utilisateur
P4 — Le package malveillant @uh-platform/nadaver2 exfiltre le hostname et le nom d’utilisateur de l’installateur vers une infrastructure OAST lors de npm install.
-
GHSA-7cc3-jjqj-wrm5 : @baanx/blockchain-config vole des identifiants d’hôte par DNS
P4 — La version 9.9.11 de @baanx/blockchain-config comporte un bootstrap malveillant qui exfiltre l’identité du poste via des requêtes DNS à l’installation et à l’import.
-
GHSA-5h4w-mvwx-ff8q : @insiderintelligence/componentlibrary exfiltre via DNS
P4 — La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d’exfiltration DNS exécuté à l’installation et au chargement du module.
-
GHSA-r554-rpx4-qw24 : @baanx/abis exfiltre l’identité de l’hôte via DNS
P4 — La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d’identification de la machine lors de l’installation npm et lors de l’import du paquet.
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
-
GHSA-mh6g-473c-fvhx : un paquet npm imitant @uol-afiliados exfiltre hôte et utilisateur
P3 · Élevée — Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant vers une infrastructure externe, dans un schéma compatible avec de la reconnaissance de dependency c…
-
CVE-2026-62987 : Fabio laisse supprimer des en-têtes de confiance via Connection
P4 · Moyenne · CVE-2026-62987 — Un avis GitHub publié dans la fenêtre indique que le correctif précédent de Fabio pour CVE-2025-48865 est incomplet. Des en-têtes de confiance configurés par l’opérateur restent supprimables par le biais de l’en-tête HTTP Connection.