Aller au contenu
Développeur Full Stack
, ,

Paquet npm hardhat-pack 2.0.1 signalé comme malveillant

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

L’avis signale du code malveillant dans `hardhat-pack` version 2.0.1 : l’importation du paquet charge une grande charge utile JavaScript obfusquée sans justification fonctionnelle apparente. L’avis ne précise ni mécanisme de correction ni versions propres.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-qf4q-w34w-qxg2 — Malicious code in hardhat-pack (npm)

Analyse technique

Selon l’avis, `index.js` charge `lib/config.js`, un fichier obfusqué d’environ 4,4 Mo ; le paquet déclare également `axios` comme dépendance d’exécution. Les effets précis de la charge utile ne sont pas établis par les éléments fournis.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08 à 06:31:26Z, dans la période demandée.
ImpactL’importation exécute une charge utile JavaScript opaque ; les conséquences précises ne sont pas spécifiées dans les éléments fournis.
Versions affectées= 2.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-08T06:31:26Z
Mise à jour2026-10-08T06:31:33Z

Détection / vérification

Éviter d’installer ou d’exécuter le paquet `hardhat-pack` version 2.0.1 ; rechercher cette dépendance dans les projets et environnements concernés.

Action recommandée

Retirer `hardhat-pack` 2.0.1 des dépendances et examiner les systèmes où il a été importé ou exécuté.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :