Veille sécuritéSupply chain & dépendances
P3Élevée
Le paquet npm @tvg-mar/tvg-promos-atomic-ui contient un script d’installation obfusqué qui exfiltre des informations de l’hôte via DNS.
npmNode.jsDNS
IdentifiantGHSA-FVH3-76XV-7978
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le code charge indirectement les modules Node.js os et dns, collecte le nom d’utilisateur, le nom d’hôte et le répertoire de travail, puis les transmet par une requête DNS vers une destination reconstruite dynamiquement.
Impact, versions et correctif
VecteurInstallation npm du paquet.
PréconditionsInstaller @tvg-mar/tvg-promos-atomic-ui.
ImpactFuite de métadonnées d’hôte et de projet.
ContournementDésinstaller la dépendance et bloquer le domaine de collecte documenté dans l’avis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z
Détection / vérification
Surveiller les résolutions DNS vers oob.algamil7x.xyz et rechercher le paquet dans les dépendances npm et caches de build.
Action recommandée
Supprimer le paquet, auditer les jobs CI/CD ayant installé la dépendance et renforcer le filtrage DNS sortant des environnements de build.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).