Veille sécuritéFrontend
P2Critique
react-context-form-tdsss est publié comme paquet npm malveillant. GitHub recommande de considérer comme compromises les machines ayant installé ou exécuté ce paquet.
ReactnpmNode.js
IdentifiantGHSA-PG33-6M24-4P63
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
L’avis ne publie pas de détails techniques sur la charge. Il prévient que le contrôle de la machine peut avoir été accordé à un acteur externe.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est utilisé dans un environnement de développement ou CI/CD.
ImpactCompromission complète présumée et risque de divulgation de clés, secrets et données locales.
Versions affectées>= 0
Version corrigéeAucune.
ContournementReconstruire depuis une image ou machine fiable ; désinstaller seul le paquet ne constitue pas une remédiation suffisante.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:39:08Z
Mise à jour2026-09-21T23:39:08Z
Détection / vérification
Auditer les lockfiles et journaux npm/CI pour react-context-form-tdsss.
Action recommandée
Traiter l’événement comme un incident de compromission d’hôte : isolement, investigation, rotation des secrets et reconstruction.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).