GHSA-7gq6-vvhp-97f4 : canary-mcp-isolation sonde l’IMDS GCP et exfiltre ses réponses
Veille sécuritéSystèmes & serveurs
P3Élevée

L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.

npmNode.jsGoogle CloudGCPGoogle Compute EngineCI/CD
IdentifiantGHSA-7GQ6-VVHP-97F4
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le postinstall beacon.js, également relancé lors d’un require via index.js, envoie le hostname, des identifiants d’exécution et la sortie de la commande id vers un webhook externe. Il tente également des requêtes vers les points d’accès IMDS GCP avec l’en-tête Metadata-Flavor: Google, puis transmet l’état et le contenu de la réponse au collecteur.

Impact, versions et correctif

VecteurInstallation du paquet ou chargement du module par require sur une machine de développement, un runner CI ou une VM cloud.
PréconditionsInstallation de @yongot/canary-mcp-isolation dans un environnement ayant une sortie réseau, particulièrement un workload Google Cloud ou un agent CI.
ImpactDivulgation de caractéristiques de l’hôte et, lorsque le service de métadonnées est accessible, exposition potentielle des données retournées par celui-ci à un tiers.
Versions affectées@yongot/canary-mcp-isolation = 1.0.0 ; = 1.0.1 ; = 1.0.2.
ContournementRetirer le paquet ; limiter l’accès des processus non nécessaires aux services de métadonnées et filtrer les sorties réseau depuis les environnements de build et d’exécution.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-09T03:30:39Z
Mise à jour2026-09-22T00:30:59Z

Détection / vérification

Rechercher le paquet dans les manifests, lockfiles, caches npm et journaux CI. Examiner les journaux de sortie vers webhook.site et les traces de requêtes locales vers 169.254.169.254 ou metadata.google.internal avec l’en-tête Metadata-Flavor: Google.

Action recommandée

Supprimer les versions affectées, auditer les installations effectuées par les agents CI et workloads Google Cloud, puis renouveler les identifiants ou jetons potentiellement accessibles depuis les environnements concernés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).