Veille sécuritéFrontend
P2Critique
@vite-mcp/vite-type est signalé comme malware npm, avec une recommandation de traiter comme compromis tout hôte ayant installé ou exécuté le paquet.
ViteTypeScriptnpmNode.js
IdentifiantGHSA-MQF9-3WX8-45CJ
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
L’avis ne décrit pas le mécanisme de la charge. Il indique néanmoins qu’un tiers peut avoir obtenu le contrôle de l’ordinateur et que la désinstallation ne garantit pas l’éradication.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsPrésence ou exécution de @vite-mcp/vite-type.
ImpactCompromission complète présumée et fuite possible de secrets, clés ou données locales.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRetirer le paquet et traiter les systèmes concernés comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:13:22Z
Mise à jour2026-09-21T23:13:23Z
Détection / vérification
Auditer les manifests, lockfiles, caches npm et logs CI/CD pour @vite-mcp/vite-type.
Action recommandée
Isoler les hôtes, supprimer la dépendance des dépôts, renouveler les secrets et reconstruire les environnements concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).