Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans le paquet npm hardhat-init

Dans cet article 5 rubriques
Veille sécuritéFrontend
P3Critique

L’avis signale que hardhat-init@2.21.0 contient un fichier JavaScript fortement obfusqué exécuté dès le chargement du module. Le paquet ne semble pas fournir la fonctionnalité annoncée et peut exécuter du code malveillant sur la machine qui l’importe.

JavaScript
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-w6mp-phr7-c2v5 — Malicious code in hardhat-init (npm)

Analyse technique

Le point d’entrée charge lib/config.js, un fichier obfusqué d’environ 4,3 Mo dont l’IIFE s’exécute immédiatement.

Impact, versions et correctif

Événement datéNouvel avis publié le 2026-10-06T06:30:32Z, dans la période demandée.
ImpactExécution possible de code arbitraire lors de l’import du paquet, avec les privilèges du processus Node.js.
Versions affectéeshardhat-init 2.21.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-06T06:30:32Z
Mise à jour2026-10-06T06:30:43Z

Détection / vérification

Repérer et retirer toute dépendance npm nommée hardhat-init en version 2.21.0, puis examiner les machines où elle a été importée.

Action recommandée

Ne pas installer ni importer hardhat-init@2.21.0. Si le paquet a été utilisé, le supprimer et vérifier les systèmes concernés ainsi que les secrets accessibles à leurs processus.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :