Veille sécuritéIncidents & menaces
P2Critique
GitHub Advisory Database signale math-universe comme paquet npm malveillant.
npmNode.js
IdentifiantGHSA-97CG-R346-FG22
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le paquet est classé comme code malveillant embarqué ; aucune technique supplémentaire n'est décrite dans l'avis.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté dans un environnement Node.js.
ImpactCompromission présumée et exposition possible de clés, jetons et secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et traiter l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T20:06:33Z
Mise à jour2026-09-21T20:06:34Z
Détection / vérification
Rechercher math-universe dans les manifests, lockfiles, caches npm et journaux CI/CD.
Action recommandée
Retirer la dépendance, isoler les hôtes/runners touchés et renouveler leurs secrets.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).