GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
Veille sécuritéFrontend
P2Critique

test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.

ReactnpmNode.js
IdentifiantGHSA-264W-9H55-V637
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Aucun mécanisme de charge n’est détaillé dans l’avis fourni. La qualification de malware et l’avertissement de compromission totale sont explicites.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission complète présumée, avec exposition potentielle des secrets et clés présents sur l’hôte.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRéinstaller l’environnement depuis une source fiable ; la seule suppression du paquet est insuffisante pour garantir l’éradication.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:47Z
Mise à jour2026-09-22T03:15:48Z

Détection / vérification

Auditer les manifests npm, lockfiles, journaux de CI/CD et caches pour test-react-app-way.

Action recommandée

Retirer immédiatement la dépendance, isoler les runners affectés, rechercher les activités anormales et renouveler les secrets.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).