Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le paquet npm @anuglar/core

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

Le paquet npm `@anuglar/core` version 22.2.1 imite `@angular/core` et exécute du JavaScript distant non vérifié via un script `postinstall`. Évitez de l’installer; s’il a été installé, supprimez-le et examinez les systèmes concernés.

AngularJavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-6p2c-j6rp-rxch — Malicious code in @anuglar/core (npm)

Analyse technique

Le script télécharge du code distant non épinglé et non vérifié, l’exécute avec les privilèges de l’utilisateur et effectue aussi de la reconnaissance de l’hôte.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 06:30:29Z (08:30:29+02:00), dans la période demandée.
ImpactExécution de code JavaScript distant et reconnaissance de l’hôte avec les privilèges de la personne qui installe le paquet.
Versions affectées= 22.2.1
ContournementNe pas installer le paquet; le supprimer s’il est présent et examiner les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T08:30:29+02:00
Mise à jour2026-10-05T08:30:31+02:00

Détection / vérification

Vérifier les dépendances npm pour @anuglar/core et examiner les scripts postinstall associés.

Action recommandée

Éviter l’installation; supprimer le paquet s’il est déjà installé et contrôler les systèmes concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :