Veille sécuritéFrontend
P3Critique
L’avis signale que esm-dotenv 1.0.1 exécute du code malveillant dès son chargement sur un système Windows, par l’intermédiaire d’un contenu caché dans une image JPEG et d’un script PowerShell. Éviter cette version et examiner les hôtes Windows sur lesquels le paquet a été importé.
JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-cp5r-vgw5-hxvh — Malicious code in esm-dotenv (npm)
Analyse technique
Les points d’entrée du paquet déclenchent le chargement ; le code extrait un contenu de stest.jpg et lance un script PowerShell. L’avis décrit également un chargeur obfusqué utilisant new Function().
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30 à 03:31:46Z, dans la période demandée ; événement retenu : publication d’un avis de sécurité sur un paquet npm malveillant.
ImpactExécution de code malveillant sur les hôtes Windows qui chargent le paquet.
Versions affectéesesm-dotenv 1.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T03:31:46Z
Mise à jour2026-09-30T03:31:52Z
Action recommandée
Ne pas installer ni charger esm-dotenv 1.0.1 ; inspecter les hôtes Windows concernés et rechercher les effets d’exécution décrits dans l’avis.
Sources
Priorisation DFS : P3 · 1 source(s).