GHSA-pjjj-2389-rwj6 : bytepack-probe-a7x3 charge une archive distante mutable à l’installation npm
Veille sécuritéSupply chain & dépendances
P3Élevée

bytepack-probe-a7x3 référence une dépendance tarball distante non épinglée, permettant à l’opérateur du serveur de modifier le code récupéré et exécuté lors d’une installation ultérieure.

npmNode.jssoftware supply chain
IdentifiantGHSA-PJJJ-2389-RWJ6
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le manifeste dépend de leak-internal via une URL HTTPS de tarball plutôt que via une version de registre. Cette archive ne possède ni version verrouillée, ni empreinte d’intégrité, ni signature. npm récupère donc le contenu alors servi par l’hôte distant ; des scripts de cycle de vie inclus dans l’archive peuvent être exécutés durant l’installation.

Impact, versions et correctif

VecteurInstallation npm du paquet et récupération transitive d’une archive distante mutable.
PréconditionsInstaller bytepack-probe-a7x3 dans une version affectée avec accès à l’URL de dépendance.
ImpactExécution de code non déterministe sur les postes de développement ou systèmes CI, avec risque de sondage de réseau interne ou de compromission ultérieure.
Versions affectées= 1.0.0 ; = 1.0.1
ContournementSupprimer le paquet et interdire les dépendances distantes non approuvées dans les manifests npm. Exiger des sources verrouillées et contrôlées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-21T21:31:45Z

Détection / vérification

Rechercher bytepack-probe-a7x3 et leak-internal dans les manifests, lockfiles et caches npm. Surveiller les requêtes vers src-ssrf.bytedance.net et les téléchargements de tarballs hors registre pendant npm install.

Action recommandée

Bloquer le paquet et auditer les installations réalisées avec ces versions. Vérifier les caches et les journaux réseau afin d’identifier l’archive effectivement récupérée.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).