Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant @angulra/cli

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm `@angulra/cli` (version 22.2.1), qui imite Angular CLI, exécute à l’installation un script préinstallation qui récupère un JavaScript distant non vérifié et le transmet à Node.js. Cela peut permettre l’exécution de code avec les privilèges de l’utilisateur qui installe le paquet ; évitez cette version et retirez-la si elle est présente.

AngularJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-2gcf-qjvx-w58p — Malicious code in @angulra/cli (npm)

Analyse technique

Le script preinstall télécharge un fichier JavaScript via une URL Gitflic relayée par web.archive.org, sans épinglage ni contrôle d’intégrité, puis l’exécute avec Node.js.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:37Z, dans la période demandée ; cette date de publication est retenue comme événement.
ImpactExécution de code arbitraire potentielle sur la machine lors de l’installation du paquet.
Versions affectées@angulra/cli 22.2.1
ContournementNe pas installer le paquet ; retirer la dépendance et vérifier les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:37Z
Mise à jour2026-10-05T00:30:40Z

Détection / vérification

Rechercher @angulra/cli@22.2.1 dans les dépendances npm ; vérifier attentivement l’orthographe du nom de paquet.

Action recommandée

Ne pas installer @angulra/cli 22.2.1 ; si installé, le supprimer et examiner l’hôte pour détecter une exécution de code ou une exposition de données.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :