Aller au contenu
Développeur Full Stack
, ,

Collecte de données système par a11y-tabindex-manager

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm `a11y-tabindex-manager` (version 1.0.0) exécute du code à son chargement pour recueillir des informations locales et les envoyer à un serveur distant. Évitez cette version et supprimez-la si elle est installée ; les données exposées peuvent inclure des informations sur l’utilisateur, l’hôte, le réseau et l’environnement.

Node.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-6rjc-7w2v-h9mg — Malicious code in a11y-tabindex-manager (npm)

Analyse technique

Le module exécute des commandes système avec child_process.execSync, puis transmet leurs résultats par HTTP en clair à un endpoint codé en dur ; un autre signalement envoie la version et la plateforme Node.js ainsi que le PID.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:37Z, dans la période demandée ; cette date de publication est retenue comme événement.
ImpactCollecte et exfiltration de données système et d’environnement.
Versions affectéesa11y-tabindex-manager 1.0.0
ContournementNe pas installer le paquet ; s’il a été chargé, considérer comme exposées les informations locales recueillies et examiner l’hôte concerné.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:37Z
Mise à jour2026-10-05T00:30:43Z

Action recommandée

Ne pas installer a11y-tabindex-manager 1.0.0 ; le supprimer s’il est présent et vérifier les systèmes où il a été chargé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :