GHSA-j6fv-f788-59cj : le paquet npm n8n-nodes-healthmon installe une porte dérobée d’exécution de commandes
Veille sécuritéSystèmes & serveurs
P2Critique

Le paquet malveillant n8n-nodes-healthmon 1.0.0 démarre automatiquement un serveur HTTP non authentifié, accessible sur toutes les interfaces réseau, qui exécute des commandes reçues dans les requêtes.

npmNode.jsn8nLinux
IdentifiantGHSA-J6FV-F788-59CJ
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le script postinstall charge index.js durant npm install. Ce code ouvre un écouteur sur 0.0.0.0:41111 et transmet un champ JSON contrôlé par le client à child_process.exec. Le chargement du nœud dans n8n réactive également l’écouteur, ce qui rend la persistance possible à chaque démarrage de n8n.

Impact, versions et correctif

VecteurRéseau et supply chain
PréconditionsInstallation ou chargement de n8n-nodes-healthmon@1.0.0 ; accessibilité réseau du port TCP 41111 depuis l’attaquant.
ImpactExécution arbitraire de commandes avec les privilèges de l’utilisateur ayant installé le paquet ou exécutant n8n.
Versions affectéesn8n-nodes-healthmon = 1.0.0.
Version corrigéeAucune version corrigée.
ContournementDésinstaller immédiatement le paquet, bloquer le port TCP 41111 et isoler l’hôte avant investigation.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher n8n-nodes-healthmon dans les dépendances npm et les répertoires de nœuds n8n ; rechercher un processus Node.js écoutant sur 0.0.0.0:41111 ; examiner les journaux npm, n8n et réseau pour des requêtes HTTP vers ce port.

Action recommandée

Considérer tout hôte ayant installé ou chargé ce paquet comme potentiellement compromis : retirer le paquet, arrêter les processus associés, rechercher les commandes exécutées, renouveler les secrets accessibles au processus et reconstruire l’environnement si l’intégrité ne peut être établie.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).