GHSA-48qc-pw85-j8gf : catwrestlingbird ouvre un shell distant sur les hôtes npm
Veille sécuritéSystèmes & serveurs
P2Critique

Le paquet npm catwrestlingbird@1.0.0, publié dans la fenêtre, exécute un postinstall de reconnaissance système puis maintient un processus capable d’ouvrir un shell interactif contrôlé à distance sur l’hôte d’installation.

npmNode.jsShellLinux
IdentifiantGHSA-48QC-PW85-J8GF
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall collecte des informations d’hôte, d’interface réseau et de routage, puis les transmet à un collecteur HTTP. Il détache ensuite un processus de pulsation qui interroge le serveur de commande. Lorsqu’une tâche shell est reçue, le paquet crée un processus /bin/sh et relaie ses entrées et sorties sur un WebSocket. Le serveur peut également demander un effacement du paquet et de ses traces dans les fichiers npm.

Impact, versions et correctif

VecteurInstallation npm du paquet, qui déclenche automatiquement le script postinstall.
PréconditionsInstallation de catwrestlingbird@1.0.0 avec exécution des scripts de cycle de vie npm.
ImpactReconnaissance de l’environnement, accès shell distant interactif, exécution de commandes et mécanisme d’effacement à distance.
Versions affectées= 1.0.0
ContournementRetirer le paquet et désactiver les scripts de cycle de vie npm pour les installations d’analyse lorsque cela est compatible avec le projet.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:41Z

Détection / vérification

Rechercher catwrestlingbird@1.0.0 dans les lockfiles et caches npm ; examiner les processus Node.js détachés et les connexions vers 192.168.4.216, notamment les requêtes vers /api/beacon, /api/pow et les canaux WebSocket associés.

Action recommandée

Isoler et investiguer immédiatement les hôtes où le paquet a été installé. Supprimer la dépendance, rechercher la persistance ou les processus résiduels, puis renouveler les identifiants et secrets présents sur les systèmes concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).