GHSA-3v8f-m5rm-8mv3 : snap-queue exécute du code pendant l’installation PyPI
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet PyPI snap-queue est classé malveillant pour une surcharge de la commande d’installation visant à exécuter du code silencieusement.

PyPIpipPython
IdentifiantGHSA-3V8F-M5RM-8MV3
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paquet modifie la commande install dans setup.py pour déclencher une exécution de code pendant l’installation. Dans les versions analysées, le fichier de charge utile attendu était absent, sans retirer le caractère malveillant du mécanisme.

Impact, versions et correctif

VecteurInstallation via pip ou outil exécutant setup.py.
PréconditionsInstaller snap-queue.
ImpactTentative d’exécution de code au cours de l’installation.
ContournementNe pas installer le paquet ; supprimer toute dépendance ou artefact snap-queue existant.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher snap-queue dans les journaux pip, environnements virtuels, exigences et caches de paquets Python.

Action recommandée

Bloquer snap-queue dans les miroirs PyPI internes et analyser les postes ou runners où il a été installé.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).