Veille sécuritéBackend & données
P3Critique
L’avis signale que exprrdd@5.2.1 dissimule un script de préinstallation qui récupère du JavaScript distant et le transmet à Node.js. Ne pas installer cette version; si elle a été installée, traiter la machine de développement comme potentiellement compromise.
ExpressJavaScriptNode.js
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Analyse technique
L’avis décrit une commande de préinstallation qui récupère le contenu d’une branche distante mutable et l’exécute avec Node.js.
Impact, versions et correctif
Événement datéLa source fournie indique une publication à 2026-09-29T15:31:02Z, soit 2026-09-29T17:31:02+02:00, dans l’intervalle.
ImpactExécution de code arbitraire sur la machine pendant l’installation npm.
Versions affectéesexprrdd 5.2.1.
ContournementNe pas installer le paquet ; vérifier soigneusement le nom avant d’ajouter une dépendance Express.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-29T17:31:02+02:00
Mise à jour2026-09-29T17:31:03+02:00
Détection / vérification
Rechercher exprrdd@5.2.1 dans les dépendances et fichiers de verrouillage; ne pas lancer d’installation de ce paquet.
Action recommandée
Ne pas installer exprrdd@5.2.1; si l’installation a eu lieu, isoler et examiner la machine, puis renouveler les secrets potentiellement exposés.
Sources
Priorisation DFS : P3 · 1 source(s).