Veille sécuritéFrontend
P2Critique
@vite-tab/tab est identifié comme malware npm. Tout environnement ayant installé ou exécuté le paquet doit être traité comme intégralement compromis.
VitenpmNode.js
IdentifiantGHSA-74PV-97C8-9HFP
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le détail de la charge malveillante n’est pas renseigné dans l’avis fourni. GitHub recommande explicitement de renouveler les secrets et clés depuis un autre système.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est résolu ou exécuté dans un environnement Node.js.
ImpactCompromission complète présumée de l’hôte, incluant le risque de vol de secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et reconstruire les environnements depuis des sources de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:16:23Z
Mise à jour2026-09-21T23:16:23Z
Détection / vérification
Rechercher @vite-tab/tab dans les manifests, lockfiles, caches et journaux npm/CI.
Action recommandée
Supprimer la dépendance, isoler les environnements ayant exécuté l'installation et renouveler leurs secrets.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).