GHSA-g59v-28j4-2r85 : hardhat-base charge et exécute du JavaScript distant
Veille sécuritéIncidents & menaces
P2Critique

Le paquet npm hardhat-base se présente comme un logger compatible pino, mais embarque un chargeur permettant d'exécuter du code JavaScript contrôlé à distance avec l'accès require de Node.js.

npmNode.js
IdentifiantGHSA-G59V-28J4-2R85
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Lors de l'appel au middleware exporté, index.js lance lib/caller.js. Ce composant décode une URL dissimulée, récupère une réponse via HTTP POST puis l'évalue comme gestionnaire JavaScript avec accès au véritable require. Le code distant peut ainsi charger des modules Node.js.

Impact, versions et correctif

VecteurExécution du middleware exporté après installation et import du paquet.
Préconditionshardhat-base version affectée est installé, requis et son middleware est appelé.
ImpactExécution de code arbitraire contrôlé par l'opérateur du paquet dans le contexte Node.js de la victime.
Versions affectées= 2.2.0 ; = 2.2.2
Version corrigéeAucune.
ContournementRetirer immédiatement le paquet et empêcher son chargement dans les applications et pipelines.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-21T18:31:37Z

Détection / vérification

Rechercher hardhat-base dans les lockfiles et caches ; examiner les processus Node.js enfants inattendus et les connexions vers ipcheck-hashed.vercel.app.

Action recommandée

Isoler les hôtes et runners ayant exécuté le middleware, supprimer la dépendance, examiner les sorties réseau et faire tourner tous les secrets accessibles au processus Node.js.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).