GHSA-fqjq-jxmv-48qv : homestack-cheer dissimule un payload dans ses entrées ESM
Veille sécuritéFrontend
P3Élevée

homestack-cheer se présente comme une bibliothèque JavaScript triviale, mais ses entrées ESM contiennent une charge obfusquée activée lors de la résolution par des bundlers tels que Webpack ou Rollup.

JavaScriptWebpackRollupnpm
IdentifiantGHSA-FQJQ-JXMV-48QV
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

Le paquet publie une façade UMD bénigne tandis que les fichiers déclarés pour la résolution ESM terminent par l’évaluation dynamique d’une charge encodée. Le chemin module est susceptible d’être privilégié par les outils de bundling modernes.

Impact, versions et correctif

VecteurInstallation et bundling d’une application résolvant l’entrée ESM du paquet.
PréconditionsLe projet doit résoudre ou importer le chemin ESM affecté.
ImpactExécution d’un code JavaScript caché dans la chaîne de build ou l’application consommatrice ; comportement final non documenté de manière complète.
Version corrigéeAucune
ContournementSupprimer la dépendance, verrouiller les versions autorisées et reconstruire les bundles sans le paquet.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:36Z

Détection / vérification

Rechercher homestack-cheer dans package.json et les lockfiles ; analyser les bundles ou caches contenant des appels new Function(atob(…)).

Action recommandée

Retirer immédiatement le paquet et examiner les postes ou pipelines ayant exécuté l’installation ou la compilation.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).