GHSA-9hmg-mp2c-g9wr : le paquet npm @nimbusedge2/auth ouvre un reverse shell à l’installation
Veille sécuritéBackend & données
P2Critique

Le paquet npm malveillant @nimbusedge2/auth en version 1.1.1 exécute un hook preinstall ouvrant un shell Bash interactif sortant vers une infrastructure distante lors de npm install.

Node.jsnpmBashShell
IdentifiantGHSA-9HMG-MP2C-G9WR
EPSS
Exploitationrapportée, à confirmer
CorrectifAucune version corrigée.

Analyse technique

Le hook preinstall redirige une session bash interactive vers un hôte distant sur le port 8080. Le paquet utilise également curl pour envoyer le flux de session vers un endpoint HTTP externe. Le paquet ne fournit pas de fonctionnalité légitime documentée.

Impact, versions et correctif

VecteurInstallation du paquet via npm, directement ou comme dépendance transitivement résolue.
PréconditionsExécution de npm install sur un hôte pouvant établir une connexion sortante vers l’infrastructure indiquée.
ImpactExécution de commandes à distance avec les privilèges de l’utilisateur ou de l’agent CI exécutant l’installation.
Versions affectées@nimbusedge2/auth = 1.1.1.
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer le paquet ; désactiver les scripts de cycle de vie npm lors des installations de contrôle lorsque cela est compatible avec le projet.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:32Z

Détection / vérification

Rechercher @nimbusedge2/auth@1.1.1 dans package-lock.json, npm-shrinkwrap.json, caches et journaux npm. Rechercher les connexions sortantes vers 147.93.157.202:8080 et les requêtes HTTP vers canarytokens.com associées à npm ou Bash.

Action recommandée

Retirer immédiatement le paquet des manifestes et verrous de dépendances, effectuer une rotation des secrets accessibles à l’environnement d’installation et analyser les postes ou runners ayant exécuté npm install avec cette version.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).