GHSA-jm6h-xxm2-2mr3 : @vite-ts/vite-ui est identifié comme malware
Veille sécuritéFrontend
P2Critique

@vite-ts/vite-ui est identifié comme paquet npm malveillant. L’avis demande de considérer comme entièrement compromises les machines qui l’ont installé ou exécuté.

ViteTypeScriptnpmNode.js
IdentifiantGHSA-JM6H-XXM2-2MR3
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le contenu du payload n’est pas précisé dans l’avis fourni. Celui-ci recommande une rotation immédiate des secrets et clés réalisée depuis un système distinct.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsInstallation d’une version affectée.
ImpactCompromission complète présumée de l’hôte et risque de divulgation de secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementNe pas se limiter à désinstaller le paquet ; reconstruire les environnements depuis une source saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:12:45Z
Mise à jour2026-09-21T23:12:46Z

Détection / vérification

Rechercher @vite-ts/vite-ui dans les fichiers de dépendances, caches npm et journaux de pipelines.

Action recommandée

Traiter l’installation comme un incident majeur : isolement, investigation, renouvellement des secrets et reconstruction des postes ou runners.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).