GHSA-8mrv-jcm6-9rv3 : @nimbusedge2/authxsas vise les métadonnées cloud à l’installation
Veille sécuritéSupply chain & dépendances
P2Critique

Le paquet npm @nimbusedge2/authxsas exécute un script preinstall qui tente de lire un service de métadonnées cloud puis d’exfiltrer sa réponse vers un endpoint distant.

npmNode.jsAWSGoogle CloudAzureCI/CD
IdentifiantGHSA-8MRV-JCM6-9RV3
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le script utilise curl vers l’adresse de métadonnées 169.254.169.254, via un nom nip.io, encode la réponse en Base64 puis la transmet en HTTP à un endpoint canarytokens.com codé en dur. Sur une machine cloud où le service de métadonnées est accessible, le comportement peut exposer des informations d’identité ou d’autorisation de la charge de travail.

Impact, versions et correctif

VecteurInstallation de @nimbusedge2/authxsas dans un poste, un runner ou une charge cloud ayant accès aux métadonnées d’instance.
PréconditionsL’installation npm exécute les hooks de cycle de vie et le service de métadonnées est accessible depuis le processus.
ImpactExposition potentielle de métadonnées cloud et, selon la configuration du fournisseur, de données d’identité ou d’identifiants temporaires.
Versions affectées@nimbusedge2/authxsas
Version corrigéeAucune version corrigée.
ContournementSupprimer le paquet ; bloquer les accès IMDS non indispensables depuis les outils de build ; restreindre le trafic sortant et privilégier les mécanismes de métadonnées nécessitant un jeton lorsque disponibles.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T05:30:27+02:00
Mise à jour2026-09-21T05:30:33+02:00

Détection / vérification

Rechercher le paquet dans les lockfiles et les caches npm. Détecter les requêtes vers 169.254.169.254, les résolutions nip.io anormales et les connexions HTTP vers canarytokens.com depuis les phases npm install.

Action recommandée

Bloquer immédiatement le paquet et examiner les runners cloud concernés ; révoquer ou renouveler les identifiants de rôle susceptibles d’avoir été exposés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).