Supply chain
-
GHSA-j7hr-ff2j-rgv6 : le paquet npm @vitemirrorte/element-plus-vite-cli installe un agent C2 persistant
P2 · Critique — Le paquet npm @vitemirrorte/element-plus-vite-cli version 2.9.1 est identifié comme malveillant. Son installation déploie un agent persistant pilotable à distance.
-
GHSA-8hq6-gvg5-x8wq : @woodpecker-web-shared/components transmet des données d’hôte à l’installation
P3 · Élevée — La mise à jour de l’avis pour @woodpecker-web-shared/components documente un postinstall qui collecte et exfiltre des informations de l’hôte.
-
GHSA-2wmg-qp72-3736 : hardhat-devkit masque une charge obfusquée au chargement du module
P3 · Élevée — hardhat-devkit@2.3.6 est un paquet npm malveillant visant l’écosystème Ethereum/Hardhat. Son code exécute une charge fortement obfusquée dès l’import du module.
-
GHSA-pjjj-2389-rwj6 : bytepack-probe-a7x3 charge une archive distante mutable à l’installation npm
P3 · Élevée — bytepack-probe-a7x3 référence une dépendance tarball distante non épinglée, permettant à l’opérateur du serveur de modifier le code récupéré et exécuté lors d’une installation ultérieure.
-
GHSA-94w6-hr49-qjm7 : py-venv-doctor exfiltre toutes les variables d’environnement
P3 · Élevée — L’avis relatif à py-venv-doctor a reçu une mise à jour dans la fenêtre. Les versions affectées exécutent du code durant l’installation puis exfiltrent l’ensemble des variables d’environnement dans une télémétrie présentée comme désactivable.
-
GHSA-6g46-rqp7-42mp : starlette-healthchecks PyPI, typosquatting et télémétrie malveillante
P3 · Élevée — starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.
-
GHSA-4whg-cvj9-8v3f : pullgetsage dérobe les sessions Telegram Desktop lors de l’import Python
P2 · Critique — La mise à jour de l’avis concernant pullgetsage documente un vol de données de session Telegram Desktop déclenché dès l’import du module Python.
-
GHSA-4cwr-c4gf-f9r4 : gemini-computer-use installe un agent persistant avec exécution de commandes
P2 · Critique — Le paquet npm malveillant gemini-computer-use@0.1.2 a été publié dans la fenêtre. Son exécution déclenche le téléchargement d’un script distant non épinglé, installe une persistance selon le système d’exploitation et expose l’hôte à l’exécution de commandes pilotée par une passerell…
-
GHSA-5w9q-gw92-3wq8 : rrs PyPI capture l’écran et divulgue l’identité de l’hôte
P3 · Élevée — Le CLI rrs, identifié comme malveillant, capture une image complète de l’écran au démarrage et l’envoie à un webhook Discord ; il publie également des informations d’identité sur un broker MQTT public.
-
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
P3 · Élevée — Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.