Veille sécuritéBackend & données
P3Critique
Le gem `kecack` version 1.0.0 contient un script de construction d’extension qui sert de dropper et lance un payload distant lors de l’installation. Celui-ci télécharge une archive, l’extrait et exécute un script shell après une attente et des contrôles anti-analyse.
Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
Le script `extconf.rb` utilise un payload Ruby décodé, une URL masquée et un processus détaché pour récupérer une archive en HTTP depuis une adresse IP, puis exécuter `wg_install.sh`. Le résumé précise que le code natif fourni est un stub sans fonctionnalité réelle.
Impact, versions et correctif
Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:22Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactExécution de code arbitraire sur le poste ayant installé le gem.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et examiner les processus et fichiers issus de l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:31:22Z
Action recommandée
Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Sources
Priorisation DFS : P3 · 1 source(s).