GHSA-733v-wc48-f65r : @vitets/vite-ts est identifié comme malware
Veille sécuritéFrontend
P2Critique

@vitets/vite-ts est identifié comme malware npm. L’avis indique que l’installation ou l’exécution peut avoir entraîné une compromission complète de l’ordinateur.

ViteTypeScriptnpmNode.js
IdentifiantGHSA-733V-WC48-F65R
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Les détails du payload ne sont pas fournis dans l’avis consulté. La recommandation publiée est de faire tourner tous les secrets et clés depuis une autre machine.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission présumée de l'hôte et risque pour les secrets de build et de déploiement.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRetirer le paquet puis reconstruire intégralement les environnements concernés à partir d’une source saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:17:00Z
Mise à jour2026-09-21T23:17:00Z

Détection / vérification

Rechercher @vitets/vite-ts dans les dépôts, lockfiles, caches npm et journaux CI/CD.

Action recommandée

Isoler les hôtes, supprimer la dépendance des dépôts, faire une rotation des identifiants et réinstaller les environnements.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).