GHSA-26h7-cmv3-wgv6 : paquet npm malveillant @pwaplatform/module-sso-integration
Veille sécuritéIdentité & accès
P3Élevée

GitHub Advisory Database signale que les versions 99.0.0 et 99.0.1 du paquet npm @pwaplatform/module-sso-integration sont malveillantes. Le paquet, nommé comme un module d’intégration SSO, communique avec un domaine associé à une activité malveillante et exécute des commandes associées à un comportement malveillant.

npmNode.jsSSO
IdentifiantGHSA-26H7-CMV3-WGV6
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

L’avis, fondé sur l’analyse OpenSSF Package Analysis, classe le paquet comme code malveillant embarqué. Aucun correctif n’est publié, car il ne s’agit pas d’une vulnérabilité corrigible d’un paquet légitime mais de versions malveillantes à retirer.

Impact, versions et correctif

VecteurSupply chain
PréconditionsInstallation ou présence des versions 99.0.0 ou 99.0.1 dans un projet, un poste de développement ou une chaîne CI/CD.
ImpactExécution potentielle de code malveillant dans les environnements où le paquet a été installé, avec risque de compromission de la chaîne de développement et des secrets accessibles au processus.
Versions affectées= 99.0.0, = 99.0.1
Version corrigéeAucune
ContournementSupprimer le paquet des dépendances et des caches, bloquer ses versions dans les contrôles de dépendances et restaurer depuis une dépendance vérifiée.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-20T12:30:29Z
Mise à jour2026-09-20T18:31:26Z

Détection / vérification

Rechercher @pwaplatform/module-sso-integration aux versions 99.0.0 et 99.0.1 dans package.json, package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches npm et journaux CI/CD. Examiner les exécutions de scripts npm et les connexions sortantes initiées durant les installations.

Action recommandée

Retirer immédiatement les versions concernées, invalider et renouveler les secrets potentiellement accessibles aux jobs ou postes ayant installé le paquet, puis mener une revue des journaux CI/CD et des activités réseau associées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).