Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant tailwind-animatecss-uniform 2.0.7 lié à une campagne de faux entretiens

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P2Critique

L’avis signale que `tailwind-animatecss-uniform` 2.0.7 est associé à une campagne de faux entretiens et dépend d’un paquet privé susceptible de charger du code lors de l’exécution de la configuration Tailwind. Le paquet a été publié le 2026-09-28; la publication de l’avis le 2026-10-08 constitue l’événement de la période.

Node.jsTailwind CSS
IdentifiantAvis de sécurité
GravitéCritique
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : GHSA-p4jm-3r8q-f3v4 — Malicious code in tailwind-animatecss-uniform

Analyse technique

Le paquet dépend de `@jasperquinn/postcss-motion-helpers`, une dépendance privée; l’avis indique que le code s’exécute au chargement de la configuration Tailwind et ne dépend pas d’un script d’installation.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-10-08T06:31:24Z, dans la période demandée; le paquet lui-même est indiqué comme publié le 2026-09-28.
ImpactExécution de code avec les privilèges du processus Node.js lors du chargement du plugin Tailwind, avec risque de compromission de l’environnement de développement.
Versions affectées= 2.0.7
ContournementRetirer le paquet, révoquer les jetons npm exposés et examiner tout environnement ayant chargé sa configuration.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-10-08T06:31:24Z
Mise à jour2026-10-08T06:31:25Z

Détection / vérification

Rechercher `tailwind-animatecss-uniform` version 2.0.7 et examiner les dépôts de projets et configurations npm pour détecter d’éventuels jetons exposés.

Action recommandée

Supprimer la version 2.0.7, révoquer les jetons compromis et vérifier les environnements où le paquet a été chargé.

Sources

Priorisation DFS : P2 · 1 source(s).

Article précédent :
Article suivant :