GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
Veille sécuritéSupply chain & dépendances
P3Élevée

@siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.

npmNode.jsCI/CDdependency confusion
IdentifiantGHSA-5X48-2MVX-RC23
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les hooks preinstall et postinstall lancent callback.js durant npm install. Le script relève notamment le nom d’hôte, l’utilisateur, la plateforme, le répertoire courant, les indicateurs CI/cloud et le registre npm, puis sélectionne les noms de variables correspondant à des motifs de jetons, clés, mots de passe, AWS, npm ou Git. Un rapport est transmis à un bot Telegram embarqué.

Impact, versions et correctif

VecteurInstallation npm d’un paquet public pouvant être résolu à la place d’une dépendance de scope privé.
PréconditionsInstaller @siriusbeyond/auth@99.0.0 ou résoudre ce nom depuis une configuration de registre insuffisamment cloisonnée.
ImpactDivulgation de métadonnées d’environnement et de la présence de secrets pouvant faciliter une compromission ultérieure de postes de développement ou de runners CI.
Versions affectées= 99.0.0
ContournementSupprimer le paquet, réserver et configurer explicitement les scopes privés, et empêcher l’exécution de scripts de cycle de vie pour les dépendances non approuvées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:40Z

Détection / vérification

Rechercher @siriusbeyond/auth@99.0.0 dans package.json et les lockfiles. Contrôler les logs npm pour callback.js ainsi que les connexions sortantes vers api.telegram.org pendant les builds.

Action recommandée

Bloquer le package et auditer les résolutions de scopes npm privés. Examiner les environnements ayant installé cette version et renouveler les secrets exposés si nécessaire.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).