GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
Veille sécuritéFrontend
P3Élevée

Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.

JavaScriptNode.jsnpmnode-gyp
IdentifiantGHSA-HC49-RWM2-P2W7
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le fichier binding.gyp emploie une expansion de commande qui lance node index.js durant node-gyp rebuild, sans fournir de sources natives. Le script exécute plusieurs couches d’obfuscation et d’évaluation dynamique, incluant un déchiffrement AES, afin de masquer le contenu exécuté au moment de l’installation.

Impact, versions et correctif

VecteurInstallation du paquet avec npm dans un environnement où node-gyp est invoqué automatiquement.
PréconditionsInstallation de testmgkregme 1.0.1.
ImpactExécution de code arbitraire opaque avec les privilèges du compte effectuant l’installation, y compris sur des agents CI.
Versions affectées= 1.0.1
Version corrigéeAucune version corrigée.
ContournementRetirer la dépendance ; ne pas exécuter les scripts d’installation non approuvés dans les environnements à risque.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:28+00:00
Mise à jour2026-09-21T03:30:34+00:00

Détection / vérification

Rechercher testmgkregme dans les manifests, lockfiles et caches npm ; contrôler les journaux npm/node-gyp pour l’exécution de node index.js depuis ce paquet.

Action recommandée

Supprimer le paquet, réexaminer les installations et builds qui l’ont résolu, révoquer les secrets disponibles pendant ces opérations et imposer une revue ou une politique de blocage des scripts d’installation pour les dépendances non approuvées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).