Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le paquet npm hardhat-spack

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Le paquet npm `hardhat-spack` version 3.0.2 lance un processus enfant qui contacte un service distant et transmet la réponse à une fonction JavaScript dynamique, donnant au code récupéré les capacités de Node.js. N’installez pas ce paquet; s’il est présent, supprimez-le et examinez les systèmes où il a été exécuté.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-p24j-qh47-mf78 — Malicious code in hardhat-spack (npm)

Analyse technique

Le paquet dissimule en base64 l’adresse du service et des valeurs de type identifiant, puis exécute en contexte Node.js le JavaScript renvoyé par ce service.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 06:30:30Z (08:30:30+02:00), dans la période demandée.
ImpactExécution de code JavaScript distant avec les capacités du processus Node.js.
Versions affectées= 3.0.2
ContournementNe pas installer le paquet; le supprimer s’il est présent et examiner les systèmes où il a été installé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T08:30:30+02:00
Mise à jour2026-10-05T08:30:31+02:00

Action recommandée

Éviter l’installation; supprimer le paquet s’il est déjà installé et contrôler les systèmes concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :