Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant @angulaar/cli imitant Angular CLI

Dans cet article 5 rubriques
Veille sécuritéFrontend
P2Critique

L’avis GHSA-65xg-ghmw-cq2c décrit @angulaar/cli, paquet npm malveillant imitant Angular CLI et substituant une dépendance MCP. La version signalée est 22.2.1 ; aucun correctif n’est indiqué, et il faut éviter le paquet et examiner les environnements où il a été installé.

Angular
IdentifiantAvis de sécurité
GravitéCritique
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : GHSA-65xg-ghmw-cq2c — Malicious code in @angulaar/cli (npm)

Analyse technique

Le paquet clone le projet Angular CLI et ajoute une dépendance @modelcontextprotocol/server susceptible d’exécuter du code à l’installation ou lors de l’utilisation de la commande MCP.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 06:30:29Z, soit 08:30:29+02:00, dans la période demandée.
ImpactRisque d’exécution de code par une dépendance malveillante et lors de l’utilisation de la commande MCP.
Versions affectées@angulaar/cli 22.2.1
ContournementNe pas installer @angulaar/cli ; utiliser le paquet officiel @angular/cli depuis une source vérifiée.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-10-05T08:30:29+02:00
Mise à jour2026-10-05T08:30:30+02:00

Détection / vérification

Vérifier les dépendances npm pour @angulaar/cli et les changements de dépendances non attendus.

Action recommandée

Éviter ce paquet et contrôler les postes ou pipelines qui l’auraient installé.

Sources

Priorisation DFS : P2 · 1 source(s).

Article précédent :
Article suivant :