Le paquet npm `postcss-gap-fallback-util` version 1.0.0 est signalé comme malveillant et cible l’espace de noms interne Thunderbolt de Wix. Sa charge utile de reconnaissance peut aussi interroger les métadonnées d’instances cloud et transmettre les résultats; aucune version corrigée n’est indiquée.
Source : GHSA-35rh-mx8g-vj6f — Malicious code in postcss-gap-fallback-util
Analyse technique
La description du candidat rapporte l’exécution de commandes système et la consultation du service de métadonnées d’instance `169.254.169.254`, suivies d’une transmission externe.
Impact, versions et correctif
Détection / vérification
Rechercher postcss-gap-fallback-util@1.0.0 dans les dépendances npm et fichiers de verrouillage; retirer le paquet et examiner les environnements de build concernés.
Action recommandée
Bloquer et supprimer `postcss-gap-fallback-util@1.0.0`; vérifier les journaux de sortie réseau et tout accès aux métadonnées cloud depuis les environnements concernés.
Sources
Priorisation DFS : P4 · 1 source(s).