Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans css-reading-display-polyfill

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P4Non déterminée

L’avis signale que css-reading-display-polyfill@1.0.0 exécute à son chargement des commandes de collecte d’informations système et transmet notamment des variables d’environnement à un collecteur externe. Aucun correctif n’est indiqué : supprimer et bloquer cette version, puis, si elle a été installée, examiner l’environnement concerné et renouveler les secrets susceptibles d’y avoir été exposés.

Wix
IdentifiantAvis de sécurité
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GitHub Advisory Database — GHSA-wjmq-phmj-8j2m

Analyse technique

L’avis décrit une collecte d’informations sur l’hôte et l’environnement, suivie d’une transmission à un webhook externe.

Impact, versions et correctif

Événement datéNouvel avis publié le 2026-10-08T06:31:24Z (UTC), soit le 2026-10-08T08:31:24+02:00, dans la période demandée.
ImpactCollecte et exfiltration potentielles d’informations système et de données d’environnement depuis l’environnement où le paquet est chargé.
Versions affectéescss-reading-display-polyfill (npm) : 1.0.0
ContournementAucun correctif indiqué ; supprimer et bloquer la version affectée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-08T06:31:24Z
Mise à jour2026-10-08T06:31:25Z

Détection / vérification

Rechercher la dépendance dans les manifestes et fichiers de verrouillage npm, notamment les environnements de build Wix Thunderbolt.

Action recommandée

Supprimer et bloquer la version 1.0.0. Si elle a été installée dans un environnement de développement ou de CI, examiner cet environnement et renouveler les secrets potentiellement exposés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :