Veille sécuritéSupply chain & dépendances
P3Élevée
Le paquet PyPI snap-queue est classé malveillant pour une surcharge de la commande d’installation visant à exécuter du code silencieusement.
PyPIpipPython
IdentifiantGHSA-3V8F-M5RM-8MV3
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le paquet modifie la commande install dans setup.py pour déclencher une exécution de code pendant l’installation. Dans les versions analysées, le fichier de charge utile attendu était absent, sans retirer le caractère malveillant du mécanisme.
Impact, versions et correctif
VecteurInstallation via pip ou outil exécutant setup.py.
PréconditionsInstaller snap-queue.
ImpactTentative d’exécution de code au cours de l’installation.
ContournementNe pas installer le paquet ; supprimer toute dépendance ou artefact snap-queue existant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:41Z
Détection / vérification
Rechercher snap-queue dans les journaux pip, environnements virtuels, exigences et caches de paquets Python.
Action recommandée
Bloquer snap-queue dans les miroirs PyPI internes et analyser les postes ou runners où il a été installé.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).