Supply chain
-
GHSA-fvh3-76xv-7978 : @tvg-mar/tvg-promos-atomic-ui transmet des données d’hôte par DNS
P3 · Élevée — Le paquet npm @tvg-mar/tvg-promos-atomic-ui contient un script d’installation obfusqué qui exfiltre des informations de l’hôte via DNS.
-
GHSA-r788-p8wq-7672 : @tvg-mar/storyblok-bridge exfiltre des données d’hôte avec DNS
P3 · Élevée — Le paquet npm @tvg-mar/storyblok-bridge lance un composant de télémétrie malveillant qui encode des informations de l’hôte dans des requêtes DNS.
-
GHSA-g5mj-6q8x-7cj6 : @tvg-mar/utils exfiltre des données d’hôte via DNS pendant npm install
P3 · Élevée — Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.
-
GHSA-gmpx-wq8f-4q86 : @tvg-mar/promos-context exfiltre l’identité de l’hôte via DNS
P3 · Élevée — Le paquet npm @tvg-mar/promos-context exfiltre au moment de l’installation le nom d’utilisateur, le nom d’hôte et le contexte de projet via DNS.
-
GHSA-vc8f-vp28-j8g3 : internallib_v550 est un squat de dépendance npm exécutant des commandes
P3 · Élevée — internallib_v550 est publié sur le registre npm public sous un nom ressemblant à une bibliothèque interne et contient une fonction exécutant une commande shell.
-
GHSA-w3qc-pff7-wmpv : faux nœud n8n collecte et exfiltre des informations système
P3 · Élevée — Le paquet n8n-nodes-data-transformer-utils exécute des commandes système et transmet des informations de l’hôte durant son postinstall.
-
GHSA-m9ww-2r6q-x632 : internallib_v497 exécute un script distant via curl | sh
P3 · Élevée — Le paquet npm internallib_v497@1.0.3 contient une fonction qui télécharge un script HTTP depuis une adresse privée et l’exécute via un shell.
-
GHSA-49rw-43cc-8cmh : turbo-ws charge une dépendance GitHub non épinglée à l’installation npm
P3 · Élevée — Le paquet npm turbo-ws s’appuie sur une archive de branche GitHub non épinglée et charge cette dépendance pendant son postinstall.
-
GHSA-v257-9gjr-rv2j : le paquet PyPI auclean vole des données et identifiants cloud à l’installation
P2 · Critique — L’advisory GitHub confirme que les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean sont malveillantes. Elles sont associées à la campagne 2026-09-auclean, avec collecte potentielle de secrets cloud et exfiltration de fichiers.
-
GHSA-q4cw-hqw3-j56g : my-company-device ajoute une clé SSH autorisée sur macOS
P2 · Critique — Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.