GHSA-5h4w-mvwx-ff8q : @insiderintelligence/componentlibrary exfiltre via DNS
Veille sécuritéRéseau & infrastructure
P4Non déterminée

La version npm 9.9.10 de @insiderintelligence/componentlibrary contient du code malveillant d'exfiltration DNS exécuté à l'installation et au chargement du module.

npmNode.jsDNS
IdentifiantGHSA-5H4W-MVWX-FF8Q
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script install lance un module obfusqué qui récupère le nom d'utilisateur, le hostname et le répertoire de travail. Il les place dans un label DNS avec le préfixe iiclib avant d'appeler dns.resolve4 vers oob.algamil7x.xyz. Le module est aussi chargé par le point d'entrée du paquet.

Impact, versions et correctif

Vecteurnpm install ou import/require de la version malveillante.
PréconditionsInstallation de la version 9.9.10 avec possibilité de résoudre des noms DNS externes.
ImpactExfiltration d'informations sur l'hôte et le projet, y compris depuis des environnements CI.
Versions affectées= 9.9.10
ContournementRetirer le paquet et bloquer oob.algamil7x.xyz dans les contrôles DNS/egress.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-21T18:31:44Z

Détection / vérification

Contrôler les lockfiles et caches npm pour @insiderintelligence/componentlibrary@9.9.10. Rechercher les requêtes DNS vers oob.algamil7x.xyz contenant le préfixe iiclib.

Action recommandée

Supprimer le paquet, analyser les exécutions CI concernées et révoquer préventivement les jetons disponibles dans ces jobs.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).