Veille sécuritéFrontend
P2Critique
@vite-ts/vite-ui est identifié comme paquet npm malveillant. L’avis demande de considérer comme entièrement compromises les machines qui l’ont installé ou exécuté.
ViteTypeScriptnpmNode.js
IdentifiantGHSA-JM6H-XXM2-2MR3
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le contenu du payload n’est pas précisé dans l’avis fourni. Celui-ci recommande une rotation immédiate des secrets et clés réalisée depuis un système distinct.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission complète présumée de l’hôte et risque de divulgation de secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementNe pas se limiter à désinstaller le paquet ; reconstruire les environnements depuis une source saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:12:45Z
Mise à jour2026-09-21T23:12:46Z
Détection / vérification
Rechercher @vite-ts/vite-ui dans les fichiers de dépendances, caches npm et journaux de pipelines.
Action recommandée
Traiter l’installation comme un incident majeur : isolement, investigation, renouvellement des secrets et reconstruction des postes ou runners.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).