GHSA-6g46-rqp7-42mp : starlette-healthchecks PyPI, typosquatting et télémétrie malveillante
Veille sécuritéSupply chain & dépendances
P3Élevée

starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.

PyPIpipPythonStarlettetyposquatting
IdentifiantGHSA-6G46-RQP7-42MP
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le paquet fournit une fonctionnalité minimale tandis qu’un comportement de télémétrie est dissimulé dans son usage. L’avis OpenSSF l’associe explicitement à une campagne malveillante et à une stratégie de typosquatting autour d’un nom très proche de starlette-healthcheck.

Impact, versions et correctif

VecteurInstallation ou intégration accidentelle du paquet confondu avec une dépendance Starlette légitime.
PréconditionsLe paquet starlette-healthchecks versions concernées est installé ou utilisé.
ImpactTransmission non documentée de télémétrie et risque de fuite d’informations d’exécution selon le comportement du paquet.
Versions affectées= 1.3.1 ; = 1.3.2
Version corrigéeAucune.
ContournementSupprimer le paquet et vérifier soigneusement le nom de la dépendance attendue avant toute réinstallation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-22T00:31:02Z

Détection / vérification

Rechercher starlette-healthchecks==1.3.1 dans requirements.txt, poetry.lock, uv.lock, Pipfile.lock et les environnements Python. Contrôler les ajouts récents de dépendances proches de starlette-healthcheck.

Action recommandée

Retirer les versions affectées, examiner les environnements et builds qui les ont importées, puis renouveler les secrets accessibles par ces environnements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).