GHSA-q5h9-3mvh-45cf : @vite-tab/tabui est identifié comme malware
Veille sécuritéFrontend
P2Critique

@vite-tab/tabui est signalé comme paquet npm malveillant ; les systèmes ayant installé ou exécuté ce paquet doivent être considérés comme compromis.

VitenpmNode.js
IdentifiantGHSA-Q5H9-3MVH-45CF
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

L’avis ne documente pas le mécanisme technique précis. Il indique que la suppression du paquet ne garantit pas la suppression de tout logiciel malveillant installé.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsUtilisation du paquet dans un poste développeur ou pipeline.
ImpactCompromission complète présumée, exposition possible de tous les secrets stockés sur l’hôte.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et traiter les systèmes concernés comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:16:23Z
Mise à jour2026-09-21T23:16:27Z

Détection / vérification

Auditer package.json, lockfiles, caches npm et logs CI pour @vite-tab/tabui.

Action recommandée

Isoler les hôtes touchés, renouveler les secrets depuis une machine saine et effectuer une réponse à incident.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).