GHSA-488m-x4jr-5×75 : @nimbusedge2/x installe un reverse shell via npm preinstall
Veille sécuritéBackend & données
P2Critique

Le paquet npm malveillant @nimbusedge2/x possède un hook preinstall qui tente d’ouvrir un reverse shell Bash durant npm install.

Node.jsnpmBashShell
IdentifiantGHSA-488M-X4JR-5X75
EPSS
Exploitationrapportée, à confirmer
CorrectifAucune version corrigée.

Analyse technique

Le script preinstall utilise Bash et /dev/tcp vers 147.93.157.202.nip.io sur le port 8080. Il envoie également des données par HTTP vers un endpoint Canarytokens, ce qui fournit un canal de signalisation externe.

Impact, versions et correctif

VecteurInstallation du paquet npm ou résolution de celui-ci comme dépendance.
PréconditionsLe script preinstall doit être autorisé et l’hôte doit disposer d’un accès sortant vers les destinations codées en dur.
ImpactPrise de contrôle potentielle de l’environnement d’installation avec les droits de l’utilisateur npm ou du runner CI.
Versions affectéesVersions publiées affectées non précisées par l'avis ; paquet identifié : @nimbusedge2/x
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer le paquet ; utiliser –ignore-scripts pour l’investigation et les installations de validation lorsque cela est approprié.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:32Z

Détection / vérification

Chercher @nimbusedge2/x dans les fichiers de dépendances, caches npm et journaux CI. Corréler les processus npm/Bash avec des connexions vers 147.93.157.202.nip.io:8080 et des requêtes vers canarytokens.com.

Action recommandée

Purger le paquet, reconstruire les environnements CI potentiellement exposés et renouveler les jetons, clés et variables secrètes disponibles pendant les installations concernées.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).