GHSA-j9hx-j6cf-phx5 : byted-commerce-materials exfiltre secrets et configuration lors de npm install
Veille sécuritéBackend & données
P2Élevée

Le paquet npm malveillant byted-commerce-materials collecte des informations système, des variables d'environnement et des fichiers de secrets via des hooks preinstall et postinstall.

Node.jsnpmCI/CD
IdentifiantGHSA-J9HX-J6CF-PHX5
EPSS
Exploitationrapportée, à confirmer
CorrectifÀ vérifier

Analyse technique

Les scripts d'installation exécutent callback.js automatiquement. Celui-ci inventorie le système et le contexte CI/cloud, inspecte notamment .env, .npmrc, .yarnrc, .git/config et des fichiers de configuration Docker, puis cible les variables d'environnement dont le nom évoque un secret ou un jeton.

Impact, versions et correctif

VecteurChaîne d'approvisionnement : installation npm.
PréconditionsInstallation du paquet avec scripts npm activés.
ImpactDivulgation de jetons, identifiants de registres, secrets applicatifs, configurations Git ou Docker et informations utiles à des attaques ultérieures.
Versions affectéesVersions publiées affectées non précisées par l'avis ; paquet identifié : byted-commerce-materials
ContournementSupprimer le paquet, ne pas exécuter les scripts de cycle de vie pour les dépendances non approuvées et limiter les secrets disponibles lors des installations.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T06:30:32Z
Mise à jour2026-09-21T06:30:42Z

Détection / vérification

Rechercher byted-commerce-materials dans les manifests, fichiers lock et caches ; examiner les logs npm/CI pour callback.js et rechercher tout accès inattendu aux fichiers .env, .npmrc, .yarnrc, .git/config ou .docker/config.json.

Action recommandée

Supprimer le paquet, renouveler tous les secrets potentiellement accessibles au poste ou runner concerné, auditer les accès aux registres et effectuer une investigation de compromission.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).