GHSA-j7qr-p7vp-jvhx : bulk-add-sdk exfiltre des données via HTTPS et DNS
Veille sécuritéRéseau & infrastructure
P4Non déterminée

bulk-add-sdk déclenche à l'installation une collecte d'informations système et réseau, puis les transmet par HTTPS sans validation de certificat et par requête DNS.

npmNode.jsDNSHTTPSTLS
IdentifiantGHSA-J7QR-P7VP-JVHX
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script install collecte notamment hostname, plateforme, architecture, répertoire courant et adresse IP publique. Il transmet ces données à un sous-domaine de wallclip.me par HTTPS avec rejectUnauthorized désactivé et réalise aussi une résolution DNS construite à partir des données collectées.

Impact, versions et correctif

VecteurInstallation npm de bulk-add-sdk.
PréconditionsExécution de npm install avec connectivité DNS et HTTPS sortante.
ImpactExfiltration de métadonnées d'hôte et de réseau ; l'absence de validation TLS expose aussi le canal HTTPS à l'interception.
Versions affectéesLa version signalée dans l'advisory est affectée.
ContournementSupprimer le package et bloquer les domaines wallclip.me identifiés ; interdire les scripts lifecycle non nécessaires dans les environnements de build.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:41Z

Détection / vérification

Rechercher bulk-add-sdk dans les dépendances et logs npm. Examiner les logs DNS et proxy pour wallclip.me, ainsi que les connexions Node.js HTTPS présentant une validation de certificat désactivée.

Action recommandée

Supprimer la dépendance, analyser les postes ou runners ayant procédé à l'installation et renouveler les secrets exposés à ces environnements.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).