Le paquet malveillant n8n-nodes-metricsagent 1.0.0 exécute un script post-installation qui ouvre un serveur HTTP sans authentification sur toutes les interfaces. Le serveur exécute des commandes transmises par le client.
Analyse technique
Le postinstall charge index.js, qui démarre un serveur sur 0.0.0.0:41111. Les requêtes POST contenant un champ c sont passées à child_process.exec et les sorties sont renvoyées au client. Le chargement du nœud n8n réimporte ce code ; l’advisory signale en outre des commandes de reconnaissance de conteneur, dont la vérification du socket Docker.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-metricsagent dans package-lock.json, npm-shrinkwrap.json, node_modules et les emplacements de nœuds n8n ; identifier les processus Node.js en écoute sur 41111 ; examiner les journaux npm/n8n et les accès inhabituels à /var/run/docker.sock.
Action recommandée
Traiter les installations concernées comme compromises : désinstaller et bloquer le paquet, arrêter les processus Node.js associés, rechercher une exposition de TCP/41111, auditer les actions Docker et effectuer une rotation des secrets disponibles pour n8n.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).