GHSA-r2rm-wm4f-f55p : npmscript_tesstalert_unpkg exfiltre les cookies via unpkg
Veille sécuritéFrontend
P3Élevée

Le paquet npm malveillant npmscript_tesstalert_unpkg a été mis à jour dans la fenêtre. Son fichier JavaScript navigateur, exposé à la fois comme point d’entrée principal et ressource unpkg, envoie document.cookie vers un collecteur webhook.site.

JavaScriptnpmunpkg
IdentifiantGHSA-R2RM-WM4F-F55P
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune

Analyse technique

Les versions signalées embarquent un script exécuté côté navigateur qui effectue une requête HTTP POST vers un endpoint tiers avec les cookies du document. Une inclusion directe via CDN unpkg ou dans un bundle peut donc exposer des cookies accessibles à JavaScript.

Impact, versions et correctif

VecteurInstallation ou inclusion du paquet, notamment chargement du script via unpkg.
PréconditionsLe script du paquet doit être exécuté dans le navigateur ; les données visées doivent être accessibles via document.cookie.
ImpactExfiltration de cookies de session accessibles au JavaScript et risque de détournement de session.
Versions affectées= 1.0.1, = 1.0.2, = 1.1.7, = 1.1.8
Version corrigéeAucune
ContournementRetirer le paquet et toute référence CDN unpkg ; purger les artefacts de build et remplacer les secrets ou sessions potentiellement exposés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T03:30:28Z
Mise à jour2026-09-22T00:31:01Z

Détection / vérification

Rechercher npmscript_tesstalert_unpkg dans les manifests, lockfiles, bundles et journaux réseau ; surveiller les requêtes vers webhook.site/c226090c-12b0-462e-81d2-e632c7a58833/.

Action recommandée

Supprimer immédiatement le paquet des dépendances et des pages, reconstruire les livrables sans ce script et invalider les sessions concernées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).