Veille sécuritéSupply chain & dépendances
P3Élevée
Le paquet npm @tvg-mar/promos-context exfiltre au moment de l’installation le nom d’utilisateur, le nom d’hôte et le contexte de projet via DNS.
npmNode.jsDNS
IdentifiantGHSA-GMPX-WQ8F-4Q86
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le script install lance un chargeur qui résout dynamiquement les modules os et dns. Il encode le nom d’utilisateur, le nom d’hôte et le nom du répertoire de travail dans des labels DNS destinés à oob.algamil7x.xyz.
Impact, versions et correctif
VecteurInstallation npm du paquet.
PréconditionsInstaller @tvg-mar/promos-context.
ImpactExfiltration d’informations de reconnaissance utiles à l’identification d’environnements de développement ou CI/CD.
ContournementSupprimer le paquet et filtrer les résolutions vers le domaine de collecte.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:24Z
Détection / vérification
Rechercher des requêtes DNS vers oob.algamil7x.xyz, le paquet dans les manifestes et les installations npm ayant déclenché le script install.
Action recommandée
Bloquer le paquet et le domaine, auditer les journaux DNS et remplacer les secrets accessibles aux environnements de build concernés selon leur sensibilité.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).