GHSA-j296-5jqh-9cxv : @asenfotech/unplugin-element-plus déploie une porte dérobée C2
Veille sécuritéFrontend
P2Critique

Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de déployer un agent de commande et contrôle.

Vue.jsViteElement PlusNode.jsnpmGradle
IdentifiantGHSA-J296-5JQH-9CXV
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

Le hook postinstall assemble puis décode un agent dissimulé dans des fragments Base64. Il l’écrit dans un chemin qui imite un cache d’instrumentation Gradle et le lance en arrière-plan. L’agent transmet l’identité de la machine à npmjs.it.com, interroge cette infrastructure pour obtenir des tâches et prend en charge l’exécution de commandes ainsi que des opérations de lecture, écriture, suppression et déplacement de fichiers.

Impact, versions et correctif

VecteurInstallation via npm ou import dans un projet utilisant la dépendance.
PréconditionsInstallation d’une version affectée ; une exécution à l’import est documentée avec un mécanisme de ciblage par marqueurs de workspace.
ImpactExécution de commandes arbitraires, exfiltration de fichiers, écriture ou suppression de fichiers et compromission de l’environnement de développement ou CI.
Versions affectées= 2.9.3 ; = 2.9.5
Version corrigéeAucune
ContournementRetirer le paquet, bloquer les communications vers npmjs.it.com et recréer les environnements depuis des images ou postes fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:46Z

Détection / vérification

Contrôler les lockfiles pour @asenfotech/unplugin-element-plus. Rechercher instrumentation-agent-runtime.mjs et .aid dans les répertoires Gradle inhabituels, les processus Node.js détachés, et les flux sortants vers npmjs.it.com.

Action recommandée

Traiter toute installation comme une compromission potentielle : isoler les runners, analyser les processus et fichiers persistants, puis effectuer une rotation des secrets accessibles à ces environnements.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).