GHSA-74pv-97c8-9hfp : @vite-tab/tab est identifié comme malware
Veille sécuritéFrontend
P2Critique

@vite-tab/tab est identifié comme malware npm. Tout environnement ayant installé ou exécuté le paquet doit être traité comme intégralement compromis.

VitenpmNode.js
IdentifiantGHSA-74PV-97C8-9HFP
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le détail de la charge malveillante n’est pas renseigné dans l’avis fourni. GitHub recommande explicitement de renouveler les secrets et clés depuis un autre système.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est résolu ou exécuté dans un environnement Node.js.
ImpactCompromission complète présumée de l’hôte, incluant le risque de vol de secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et reconstruire les environnements depuis des sources de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:16:23Z
Mise à jour2026-09-21T23:16:23Z

Détection / vérification

Rechercher @vite-tab/tab dans les manifests, lockfiles, caches et journaux npm/CI.

Action recommandée

Supprimer la dépendance, isoler les environnements ayant exécuté l'installation et renouveler leurs secrets.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).