GHSA-g5mj-6q8x-7cj6 : @tvg-mar/utils exfiltre des données d’hôte via DNS pendant npm install
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet npm @tvg-mar/utils déclenche à l’installation une exfiltration DNS de données d’identification et de contexte de l’hôte.

npmNode.jsDNS
IdentifiantGHSA-G5MJ-6Q8X-7CJ6
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script install charge un composant obfusqué qui reconstruit des API Node.js et sa destination à l’exécution. Il collecte notamment le nom d’utilisateur, le nom d’hôte et le répertoire courant, puis les encode dans une requête DNS vers un sous-domaine de oob.algamil7x.xyz.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller @tvg-mar/utils.
ImpactDivulgation d’informations de poste, d’utilisateur et de contexte de projet, y compris sur des runners CI/CD.
ContournementRetirer le paquet et bloquer la résolution DNS vers oob.algamil7x.xyz.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:23Z

Détection / vérification

Inspecter les journaux DNS pour oob.algamil7x.xyz et les requêtes dont les sous-domaines contiennent des fragments d’identifiant, d’hôte ou de chemin ; rechercher le paquet dans les lockfiles.

Action recommandée

Bloquer le paquet et le domaine, analyser les journaux DNS des postes et runners ayant exécuté l’installation, puis évaluer l’exposition des informations de projet.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).