GHSA-qh87-q3mj-33jx : eslint-config-compact-utils exfiltre les variables CI et dépôt à l’import
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet eslint-config-compact-utils exfiltre des données de l’hôte et des variables de contexte CI/CD lors de son import.

npmNode.jsESLintCI/CDGitHub Actions
IdentifiantGHSA-QH87-Q3MJ-33JX
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

index.js collecte le nom d’hôte, l’utilisateur, la plateforme, l’architecture, la version Node.js et le répertoire courant. Il collecte aussi des variables telles que CI, RUNNER_NAME et GITHUB_REPOSITORY, puis les transmet par requête HTTPS vers un endpoint AWS API Gateway.

Impact, versions et correctif

VecteurImport de la configuration ESLint malveillante, notamment dans un job CI/CD.
PréconditionsLe paquet doit être installé et chargé par un processus Node.js.
ImpactDivulgation d’informations sur les runners, dépôts et environnements CI/CD.
ContournementRetirer le paquet des configurations ESLint et auditer les exécutions CI qui l’ont importé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Rechercher eslint-config-compact-utils dans les dépendances et configurations ESLint ; contrôler les connexions vers cbrsuo9293.execute-api.us-east-1.amazonaws.com.

Action recommandée

Supprimer le paquet, examiner les journaux réseau des runners CI/CD et revoir les secrets auxquels ces runners avaient accès.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).