GHSA-m4pg-jjmc-xgr9 : @nimbusedge2/xa déploie un reverse shell durant npm install
Veille sécuritéBackend & données
P2Critique

Le paquet npm malveillant @nimbusedge2/xa exécute automatiquement un reverse shell Bash vers une infrastructure distante grâce à un script preinstall.

Node.jsnpmBashShell
IdentifiantGHSA-M4PG-JJMC-XGR9
EPSS
Exploitationrapportée, à confirmer
CorrectifAucune version corrigée.

Analyse technique

Le script de cycle de vie npm utilise Bash avec une redirection TCP vers 147.93.157.202.nip.io:8080, puis achemine des données par curl vers un endpoint HTTP Canarytokens. L’exécution intervient avant l’installation normale du paquet.

Impact, versions et correctif

VecteurChaîne d'approvisionnement : script npm preinstall.
PréconditionsLes scripts preinstall npm sont exécutés et l’environnement peut joindre les destinations externes intégrées au paquet.
ImpactContrôle à distance potentiel de l’hôte d’installation et exposition de données ou secrets présents dans l’environnement.
Versions affectéesVersions publiées affectées non précisées par l'avis ; paquet identifié : @nimbusedge2/xa
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer le paquet ; réduire l’exécution de scripts de lifecycle dans les pipelines qui installent des dépendances non approuvées.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:28Z

Détection / vérification

Rechercher @nimbusedge2/xa dans les manifests, lockfiles, caches et journaux npm. Détecter les connexions réseau de npm ou Bash vers 147.93.157.202.nip.io:8080 ainsi que les requêtes HTTP vers canarytokens.com.

Action recommandée

Retirer la dépendance et purger les caches, investiguer les environnements ayant lancé npm install, puis révoquer ou renouveler les secrets utilisables par les jobs concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).