Veille sécuritéIncidents & menaces
P2Critique
GitHub Advisory Database signale emoji-prints-fancy comme paquet npm malveillant. Toute machine l'ayant installé ou exécuté doit être considérée comme compromise.
npmNode.js
IdentifiantGHSA-M523-MGGX-3FGR
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
L'avis classe le paquet comme code malveillant embarqué ; aucun mécanisme technique supplémentaire n'est documenté dans l'avis.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsPrésence de emoji-prints-fancy dans l'environnement, les dépendances ou la chaîne CI/CD.
ImpactCompromission complète présumée de l'hôte et exposition possible des secrets et clés qui y étaient stockés.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet ; effectuer la réponse à incident depuis un poste sain.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:17:06Z
Mise à jour2026-09-22T03:17:07Z
Détection / vérification
Auditer les fichiers package.json et lockfiles, les journaux npm/CI et les caches de paquets pour emoji-prints-fancy ; rechercher les secrets utilisés par l'hôte.
Action recommandée
Isoler les hôtes concernés, révoquer et renouveler immédiatement les secrets depuis un environnement sain, supprimer la dépendance et investiguer les pipelines ayant exécuté npm install.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).