GHSA-2vc2-gwg3-2gpx : le paquet npm de-morgan est identifié comme malware
Veille sécuritéIncidents & menaces
P2Critique

GitHub Advisory Database signale de-morgan comme paquet npm malveillant ; l'hôte ayant installé ou exécuté le paquet doit être traité comme compromis.

npmNode.js
IdentifiantGHSA-2VC2-GWG3-2GPX
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

L'avis qualifie le contenu de code malveillant embarqué sans mécanisme détaillé.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est présent dans les dépendances ou exécuté dans un environnement Node.js.
ImpactExposition potentielle des secrets et contrôle de l'hôte par un tiers.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et réagir comme à une compromission.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:56Z

Détection / vérification

Contrôler package.json, lockfiles, artefacts de build, caches npm et logs d'installation pour de-morgan.

Action recommandée

Mettre les hôtes concernés en quarantaine, remplacer le paquet, renouveler les secrets et examiner les exécutions CI/CD.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).