Aller au contenu
Développeur Full Stack
, , ,

Paquet npm malveillant animatecss-tailwind-bridge 2.0.6 associé à des leurres de recrutement

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P2Critique

L’avis signale que `animatecss-tailwind-bridge` 2.0.6 est utilisé dans des leurres de faux entretiens et dépend d’un paquet npm privé qui peut charger du code lors du chargement de la configuration Tailwind. Le paquet a été publié le 2026-09-13; l’avis publié le 2026-10-08 est l’événement retenu pour cette période.

Node.jsTailwind CSS
IdentifiantAvis de sécurité
GravitéCritique
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : GHSA-vx3q-2qjr-qg34 — Malicious code in animatecss-tailwind-bridge

Analyse technique

Le paquet dépend de `@jasperquinn/postcss-motion-helpers`; l’avis indique que l’exécution se produit au chargement de Tailwind, sans script d’installation.

Impact, versions et correctif

Événement datéL’avis GHSA a été publié le 2026-10-08T06:31:24Z, dans la période demandée; le paquet lui-même est indiqué comme publié le 2026-09-13.
ImpactRisque d’exécution de code avec les privilèges du processus Node.js dans les environnements où le plugin a été chargé.
Versions affectées= 2.0.6
ContournementRetirer le paquet, révoquer les jetons npm exposés et inspecter les environnements qui ont chargé le plugin.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-10-08T06:31:24Z
Mise à jour2026-10-08T06:31:33Z

Détection / vérification

Rechercher `animatecss-tailwind-bridge` version 2.0.6 dans les dépendances et vérifier les dépôts de projets pour des jetons npm exposés.

Action recommandée

Supprimer la version 2.0.6, révoquer les jetons compromis et examiner les systèmes ayant chargé le plugin.

Sources

Priorisation DFS : P2 · 1 source(s).

Article précédent :
Article suivant :