starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.
Analyse technique
Le paquet fournit une fonctionnalité minimale tandis qu’un comportement de télémétrie est dissimulé dans son usage. L’avis OpenSSF l’associe explicitement à une campagne malveillante et à une stratégie de typosquatting autour d’un nom très proche de starlette-healthcheck.
Impact, versions et correctif
Détection / vérification
Rechercher starlette-healthchecks==1.3.1 dans requirements.txt, poetry.lock, uv.lock, Pipfile.lock et les environnements Python. Contrôler les ajouts récents de dépendances proches de starlette-healthcheck.
Action recommandée
Retirer les versions affectées, examiner les environnements et builds qui les ont importées, puis renouveler les secrets accessibles par ces environnements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).