Aller au contenu
Développeur Full Stack
, ,

Paquet npm malveillant tailwindcss-forms-styles

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

L’avis identifie `tailwindcss-forms-styles` 0.5.1 comme paquet npm malveillant : du code exécuté au chargement du module récupère un payload distant puis l’exécute. Ne l’installez pas et retirez-le des projets où il a été ajouté.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-6qrh-6qq7-9xjh — Malicious code in tailwindcss-forms-styles

Analyse technique

Le code dissimulé interroge des services blockchain pour résoudre des adresses de téléchargement, puis décode et exécute le JavaScript distant.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:38Z, dans la période demandée.
ImpactExfiltration potentielle de données et exécution de code distant lors du chargement.
Versions affectéestailwindcss-forms-styles 0.5.1
ContournementNe pas installer ni charger le module ; retirer le paquet et examiner les systèmes concernés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:38Z
Mise à jour2026-10-05T00:30:44Z

Détection / vérification

Repérer la dépendance tailwindcss-forms-styles@0.5.1 dans les manifestes et fichiers de verrouillage ; vérifier les dépendances installées.

Action recommandée

Éviter l’installation et le chargement du module ; retirer le paquet et examiner l’hôte ainsi que les secrets accessibles.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :