Veille sécuritéIncidents & menaces
P2Critique
GitHub Advisory Database signale de-morgan comme paquet npm malveillant ; l'hôte ayant installé ou exécuté le paquet doit être traité comme compromis.
npmNode.js
IdentifiantGHSA-2VC2-GWG3-2GPX
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
L'avis qualifie le contenu de code malveillant embarqué sans mécanisme détaillé.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est présent dans les dépendances ou exécuté dans un environnement Node.js.
ImpactExposition potentielle des secrets et contrôle de l'hôte par un tiers.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et réagir comme à une compromission.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:56Z
Détection / vérification
Contrôler package.json, lockfiles, artefacts de build, caches npm et logs d'installation pour de-morgan.
Action recommandée
Mettre les hôtes concernés en quarantaine, remplacer le paquet, renouveler les secrets et examiner les exécutions CI/CD.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).