Veille sécuritéFrontend
P2Critique
@vitets/vite-ts est identifié comme malware npm. L’avis indique que l’installation ou l’exécution peut avoir entraîné une compromission complète de l’ordinateur.
ViteTypeScriptnpmNode.js
IdentifiantGHSA-733V-WC48-F65R
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Les détails du payload ne sont pas fournis dans l’avis consulté. La recommandation publiée est de faire tourner tous les secrets et clés depuis une autre machine.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission présumée de l'hôte et risque pour les secrets de build et de déploiement.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRetirer le paquet puis reconstruire intégralement les environnements concernés à partir d’une source saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:17:00Z
Mise à jour2026-09-21T23:17:00Z
Détection / vérification
Rechercher @vitets/vite-ts dans les dépôts, lockfiles, caches npm et journaux CI/CD.
Action recommandée
Isoler les hôtes, supprimer la dépendance des dépôts, faire une rotation des identifiants et réinstaller les environnements.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).