GHSA-hwx5-436m-736q : @dbbhk/ui-components vole des secrets AWS, ECS, Kubernetes et CI à l’installation
Veille sécuritéCloud & DevOps
P2Critique

Le paquet npm malveillant @dbbhk/ui-components@99.0.0 exécute automatiquement un script avant et après installation. Il cible les identifiants cloud, les secrets d’environnement et des fichiers de configuration présents sur les postes, agents CI et workloads conteneurisés.

npmNode.jsAWSAmazon ECSKubernetesGitHub ActionsGitLab CIJenkins
IdentifiantGHSA-HWX5-436M-736Q
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les scripts preinstall et postinstall exécutent callback.js. Le code interroge le service de métadonnées AWS, tente de lire les identifiants de rôle ECS via AWS_CONTAINER_CREDENTIALS_RELATIVE_URI, collecte des variables d’environnement à noms sensibles et lit notamment les fichiers AWS, npm, .env et le jeton de compte de service Kubernetes. Les informations collectées sont envoyées à un bot Telegram codé en dur.

Impact, versions et correctif

VecteurInstallation de la version malveillante depuis npm, y compris dans un pipeline CI/CD ou lors de la construction d’une image conteneur.
PréconditionsInstaller @dbbhk/ui-components@99.0.0 ou le résoudre indirectement depuis un projet.
ImpactExposition potentielle d’identifiants AWS/ECS, de jetons de service Kubernetes, de secrets CI/CD et de paramètres applicatifs. Ces données peuvent permettre un accès ultérieur à l’infrastructure ou à la chaîne de livraison.
Versions affectées@dbbhk/ui-components = 99.0.0.
ContournementRetirer et bloquer ce paquet ; ne pas exécuter les scripts de cycle de vie provenant de cette dépendance ; révoquer les secrets potentiellement accessibles depuis l’environnement d’installation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:33Z

Détection / vérification

Rechercher @dbbhk/ui-components@99.0.0 dans les manifests et fichiers lock. Examiner les journaux npm pour callback.js et les sorties réseau vers api.telegram.org pendant les installations. Vérifier les accès anormaux aux métadonnées AWS/ECS et les lectures de chemins .aws, .npmrc, .env ou du jeton de service Kubernetes.

Action recommandée

Bloquer immédiatement le package dans les proxys/registries npm et les politiques CI. Auditer les installations récentes et effectuer une rotation prioritaire des identifiants accessibles par les runners concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).