Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant @nagular/router

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet npm `@nagular/router` (version 2.2.1) usurpe l’identité du paquet router et lance automatiquement à l’installation un script qui récupère puis exécute du JavaScript distant non vérifié. L’exécution se fait avec les privilèges de l’utilisateur installant le paquet ; évitez cette version et supprimez-la si elle est présente.

AngularJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-cg42-crqv-qjm9 — Malicious code in @nagular/router (npm)

Analyse technique

Le script preinstall récupère un fichier depuis Gitflic via web.archive.org et le transmet directement à Node.js, sans empreinte ni version épinglée.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05T00:30:37Z, dans la période demandée ; cette date de publication est retenue comme événement.
ImpactExécution de code arbitraire potentielle lors de l’installation, avec les privilèges de l’utilisateur.
Versions affectées@nagular/router 2.2.1
ContournementNe pas installer le paquet ; retirer la dépendance et vérifier les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T00:30:37Z
Mise à jour2026-10-05T00:30:41Z

Détection / vérification

Rechercher @nagular/router@2.2.1 dans les dépendances npm et les fichiers de verrouillage.

Action recommandée

Ne pas installer @nagular/router 2.2.1 ; s’il est présent, le supprimer et examiner l’hôte pour détecter une exécution de code.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :