Veille sécuritéBackend & données
P3Critique
Le gem `blockchain-sync-utils` version 1.0.0 contient un script d’installation qui lance un payload distant sur la machine lors de son installation. Le payload peut télécharger puis exécuter un script shell, après des vérifications destinées à éviter les environnements d’analyse.
Ruby
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-fp5m-6565-9wg5 — Malicious code in blockchain-sync-utils
Analyse technique
Le script `extconf.rb` décode et évalue du code Ruby, puis récupère un tarball depuis une adresse IP en HTTP et lance son script shell. Le code s’exécute en processus détaché et utilise des contrôles anti-analyse.
Impact, versions et correctif
Événement datéL’avis GHSA a été mis à jour le 2026-10-06 à 03:31:21Z, dans la période demandée; sa publication initiale date du 2026-10-05.
ImpactExécution de code arbitraire et potentielle compromission du poste ayant installé le gem.
Versions affectées1.0.0
ContournementNe pas installer le gem; si installé, isoler la machine et examiner les processus et fichiers issus de l’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T18:34:14Z
Mise à jour2026-10-06T03:31:21Z
Action recommandée
Bloquer la version 1.0.0 et vérifier les postes où elle a pu être installée.
Sources
Priorisation DFS : P3 · 1 source(s).