Veille sécuritéIncidents & menaces
P2Critique
GitHub Advisory Database identifie transform-es2015-unicode-regex comme un paquet npm malveillant pouvant compromettre entièrement l'hôte qui l'installe ou l'exécute.
npmNode.js
IdentifiantGHSA-JCXM-5V55-599Q
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
L'avis documente du code malveillant embarqué sans détailler son mécanisme d'exécution.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté.
ImpactCompromission présumée de l'hôte et nécessité de renouveler les clés et secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRetirer le paquet et gérer l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:56Z
Détection / vérification
Rechercher transform-es2015-unicode-regex dans les manifests, lockfiles, caches npm et journaux CI/CD.
Action recommandée
Isoler les systèmes exposés, supprimer la dépendance et faire tourner les secrets accessibles depuis ces systèmes.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).