GHSA-6rxh-8gx9-544x : hardhat-core exécute un curl|bash distant lors de npm install
Veille sécuritéSystèmes & serveurs
P2Critique

L’avis concernant le paquet npm malveillant hardhat-core a été mis à jour dans la fenêtre. Ses scripts postinstall téléchargent un contenu contrôlé à distance sur HTTP et le transmettent directement à Bash ; les versions 1.0.0 et 2.1.2 sont identifiées comme affectées.

npmNode.jsBashShell
IdentifiantGHSA-6RXH-8GX9-544X
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le postinstall décode une URL dissimulée puis récupère une charge depuis une adresse IP via HTTP. La réponse est directement fournie à Bash sans validation d’intégrité ni authentification de l’origine. Le paquet ne fournit pas de fonctionnalité utile et imite le nom de l’outillage Hardhat légitime.

Impact, versions et correctif

VecteurInstallation npm du paquet malveillant ou résolution accidentelle de cette dépendance à la place de l’outil attendu.
PréconditionsInstallation de hardhat-core@1.0.0 ou hardhat-core@2.1.2 avec scripts npm activés.
ImpactExécution de code arbitraire avec les privilèges de l’utilisateur ou du runner CI effectuant l’installation.
Versions affectées= 1.0.0 ; = 2.1.2
ContournementSupprimer la dépendance et empêcher l’exécution de ses scripts npm.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-07-27T23:00:42Z
Mise à jour2026-09-21T18:31:37Z

Détection / vérification

Rechercher hardhat-core dans les lockfiles, caches et journaux npm. Examiner les journaux réseau, proxy et DNS pour des connexions HTTP vers 8.217.75.147 sur le port 3000, ainsi que les traces de processus curl suivis de Bash.

Action recommandée

Retirer immédiatement hardhat-core, vérifier les environnements de build et développeurs ayant exécuté npm install, puis mener une investigation de compromission et renouveler les secrets présents dans les environnements affectés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).