L’avis signale que `animatecss-tailwind-adapter` 2.0.6 fait partie d’une campagne de faux entretiens et dépend d’un paquet npm privé utilisé pour charger du code lors de l’exécution de la configuration Tailwind. Le paquet malveillant a été publié le 2026-07-28; sa publication comme avis le 2026-10-08 est l’événement daté dans la période demandée.
Source : GHSA-v2r3-66q9-gmvw — Malicious code in animatecss-tailwind-adapter
Analyse technique
L’avis indique que le code s’exécute au chargement de la configuration Tailwind, sans nécessiter de script d’installation; la dépendance privée pouvait contacter un serveur contrôlé par l’opérateur et exécuter le code reçu.
Impact, versions et correctif
Détection / vérification
Rechercher `animatecss-tailwind-adapter` version 2.0.6 dans les dépendances et vérifier les dépôts de projets ou fichiers npm susceptibles de contenir des jetons d’authentification exposés.
Action recommandée
Supprimer la version 2.0.6, révoquer les jetons compromis et inspecter les environnements ayant chargé le plugin.
Sources
Priorisation DFS : P2 · 1 source(s).