GHSA-97cg-r346-fg22 : le paquet npm math-universe est identifié comme malware
Veille sécuritéIncidents & menaces
P2Critique

GitHub Advisory Database signale math-universe comme paquet npm malveillant.

npmNode.js
IdentifiantGHSA-97CG-R346-FG22
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le paquet est classé comme code malveillant embarqué ; aucune technique supplémentaire n'est décrite dans l'avis.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté dans un environnement Node.js.
ImpactCompromission présumée et exposition possible de clés, jetons et secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et traiter l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T20:06:33Z
Mise à jour2026-09-21T20:06:34Z

Détection / vérification

Rechercher math-universe dans les manifests, lockfiles, caches npm et journaux CI/CD.

Action recommandée

Retirer la dépendance, isoler les hôtes/runners touchés et renouveler leurs secrets.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).