GHSA-jcxm-5v55-599q : le paquet npm transform-es2015-unicode-regex est identifié comme malware
Veille sécuritéIncidents & menaces
P2Critique

GitHub Advisory Database identifie transform-es2015-unicode-regex comme un paquet npm malveillant pouvant compromettre entièrement l'hôte qui l'installe ou l'exécute.

npmNode.js
IdentifiantGHSA-JCXM-5V55-599Q
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

L'avis documente du code malveillant embarqué sans détailler son mécanisme d'exécution.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté.
ImpactCompromission présumée de l'hôte et nécessité de renouveler les clés et secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRetirer le paquet et gérer l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:56Z

Détection / vérification

Rechercher transform-es2015-unicode-regex dans les manifests, lockfiles, caches npm et journaux CI/CD.

Action recommandée

Isoler les systèmes exposés, supprimer la dépendance et faire tourner les secrets accessibles depuis ces systèmes.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).