Veille sécuritéFrontend
P2Critique
test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
ReactnpmNode.js
IdentifiantGHSA-264W-9H55-V637
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Aucun mécanisme de charge n’est détaillé dans l’avis fourni. La qualification de malware et l’avertissement de compromission totale sont explicites.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission complète présumée, avec exposition potentielle des secrets et clés présents sur l’hôte.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRéinstaller l’environnement depuis une source fiable ; la seule suppression du paquet est insuffisante pour garantir l’éradication.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:47Z
Mise à jour2026-09-22T03:15:48Z
Détection / vérification
Auditer les manifests npm, lockfiles, journaux de CI/CD et caches pour test-react-app-way.
Action recommandée
Retirer immédiatement la dépendance, isoler les runners affectés, rechercher les activités anormales et renouveler les secrets.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).