Veille sécuritéSupply chain & dépendances
P3Élevée
Le paquet PyPI crypto-trader-py est identifié comme malveillant pour un mécanisme d’exécution de code lors de l’installation.
PyPIpipPython
IdentifiantGHSA-J8QM-Q4HG-MVR7
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le paquet surcharge la commande install dans setup.py afin d’exécuter silencieusement du code durant l’installation. La charge utile n’était pas présente dans les versions analysées, mais le mécanisme demeure suspect et classé malveillant.
Impact, versions et correctif
VecteurInstallation via pip ou un outil Python qui exécute setup.py.
PréconditionsInstaller crypto-trader-py.
ImpactTentative d’exécution de code sur l’hôte d’installation.
ContournementSupprimer le paquet et éviter son installation dans les environnements de développement ou CI/CD.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T00:32:26Z
Détection / vérification
Rechercher crypto-trader-py dans les fichiers requirements, journaux pip, caches et environnements virtuels.
Action recommandée
Bloquer le paquet dans les proxys PyPI, inventorier les installations antérieures et enquêter sur les runners ou postes affectés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).