GHSA-446r-4pr8-w423 : @siriusbeyond/utils exfiltre la reconnaissance d’hôte pendant npm install
Veille sécuritéIncidents & menaces
P3Élevée

Le paquet npm @siriusbeyond/utils@99.0.0 emploie des hooks preinstall et postinstall pour collecter des informations d'hôte et des noms de variables liés à des identifiants.

npmNode.js
IdentifiantGHSA-446R-4PR8-W423
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le script callback.js collecte le contexte système et CI/cloud, sélectionne jusqu'à 20 noms de variables correspondant à des expressions telles que token, secret, key, password, aws, azure, npm, git ou docker, puis transmet les données à un collecteur tiers.

Impact, versions et correctif

VecteurExécution automatique via hooks preinstall et postinstall npm.
PréconditionsInstallation de @siriusbeyond/utils@99.0.0 avec exécution des scripts npm.
ImpactExfiltration de données de reconnaissance pouvant révéler les secrets et services accessibles depuis l'environnement.
Versions affectées= 99.0.0
Version corrigéeAucune.
ContournementRetirer le paquet et analyser les hôtes/runners ayant exécuté son installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:38Z

Détection / vérification

Rechercher @siriusbeyond/utils dans les lockfiles, caches et logs npm ; vérifier les sorties réseau anormales des jobs ayant installé la version 99.0.0.

Action recommandée

Supprimer immédiatement la dépendance, isoler les environnements touchés et renouveler les secrets dont les noms ou fichiers ont pu être inventoriés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).