GHSA-fvh3-76xv-7978 : @tvg-mar/tvg-promos-atomic-ui transmet des données d’hôte par DNS
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet npm @tvg-mar/tvg-promos-atomic-ui contient un script d’installation obfusqué qui exfiltre des informations de l’hôte via DNS.

npmNode.jsDNS
IdentifiantGHSA-FVH3-76XV-7978
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le code charge indirectement les modules Node.js os et dns, collecte le nom d’utilisateur, le nom d’hôte et le répertoire de travail, puis les transmet par une requête DNS vers une destination reconstruite dynamiquement.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller @tvg-mar/tvg-promos-atomic-ui.
ImpactFuite de métadonnées d’hôte et de projet.
ContournementDésinstaller la dépendance et bloquer le domaine de collecte documenté dans l’avis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Surveiller les résolutions DNS vers oob.algamil7x.xyz et rechercher le paquet dans les dépendances npm et caches de build.

Action recommandée

Supprimer le paquet, auditer les jobs CI/CD ayant installé la dépendance et renforcer le filtrage DNS sortant des environnements de build.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).