GHSA-phpx-wpr2-26pv : @vite-pro/vite-ui est identifié comme malware
Veille sécuritéFrontend
P2Critique

Le paquet @vite-pro/vite-ui est répertorié comme malware npm. Les systèmes l’ayant installé ou exécuté doivent être considérés comme entièrement compromis.

VitenpmNode.js
IdentifiantGHSA-PHPX-WPR2-26PV
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Aucun détail de charge n’est disponible dans l’avis fourni. La recommandation est de retirer le paquet, sans considérer cette action comme une garantie d’éradication.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé dans un projet ou exécuté en CI/CD.
ImpactCompromission complète présumée et exposition potentielle de secrets locaux.
Versions affectées>= 0
Version corrigéeAucune.
ContournementRéinstaller les environnements depuis une base saine après suppression de la dépendance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:14:42Z
Mise à jour2026-09-21T23:14:43Z

Détection / vérification

Rechercher @vite-pro/vite-ui dans les dépendances, lockfiles, caches npm et logs de builds.

Action recommandée

Mettre en quarantaine les environnements concernés, retirer le paquet et auditer les déploiements produits par les builds affectés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).