Veille sécuritéBackend & données
P2Critique
Le paquet npm malveillant @nimbusedge2/x possède un hook preinstall qui tente d’ouvrir un reverse shell Bash durant npm install.
Node.jsnpmBashShell
IdentifiantGHSA-488M-X4JR-5X75
EPSS—
Exploitationrapportée, à confirmer
CorrectifAucune version corrigée.
Analyse technique
Le script preinstall utilise Bash et /dev/tcp vers 147.93.157.202.nip.io sur le port 8080. Il envoie également des données par HTTP vers un endpoint Canarytokens, ce qui fournit un canal de signalisation externe.
Impact, versions et correctif
VecteurInstallation du paquet npm ou résolution de celui-ci comme dépendance.
PréconditionsLe script preinstall doit être autorisé et l’hôte doit disposer d’un accès sortant vers les destinations codées en dur.
ImpactPrise de contrôle potentielle de l’environnement d’installation avec les droits de l’utilisateur npm ou du runner CI.
Versions affectéesVersions publiées affectées non précisées par l'avis ; paquet identifié : @nimbusedge2/x
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer le paquet ; utiliser –ignore-scripts pour l’investigation et les installations de validation lorsque cela est approprié.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:32Z
Détection / vérification
Chercher @nimbusedge2/x dans les fichiers de dépendances, caches npm et journaux CI. Corréler les processus npm/Bash avec des connexions vers 147.93.157.202.nip.io:8080 et des requêtes vers canarytokens.com.
Action recommandée
Purger le paquet, reconstruire les environnements CI potentiellement exposés et renouveler les jetons, clés et variables secrètes disponibles pendant les installations concernées.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).