GHSA-r554-rpx4-qw24 : @baanx/abis exfiltre l’identité de l’hôte via DNS
Veille sécuritéRéseau & infrastructure
P4Non déterminée

La version malveillante 9.9.11 de @baanx/abis effectue automatiquement une requête DNS contenant des données d'identification de la machine lors de l'installation npm et lors de l'import du paquet.

npmNode.jsDNS
IdentifiantGHSA-R554-RPX4-QW24
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script d'installation charge un module qui collecte le nom d'utilisateur, le hostname et le nom du répertoire de travail. Ces valeurs, accompagnées d'un horodatage, sont intégrées dans un sous-domaine résolu avec dns.resolve4 vers oob.algamil7x.xyz. Les noms de modules et d'API sont obfusqués.

Impact, versions et correctif

VecteurInstallation de la dépendance npm ou chargement du paquet par une application Node.js.
PréconditionsLa version 9.9.11 doit être installée et la machine doit pouvoir effectuer une résolution DNS vers Internet.
ImpactExfiltration de métadonnées sur l'hôte de build ou de développement ; risque de reconnaissance pour une attaque supply-chain ou de dependency confusion.
Versions affectées= 9.9.11
ContournementRetirer le paquet de tous les manifests et lockfiles ; bloquer les résolutions vers oob.algamil7x.xyz.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T18:31:35Z
Mise à jour2026-09-21T18:31:45Z

Détection / vérification

Rechercher @baanx/abis@9.9.11 dans les lockfiles, caches npm et journaux CI. Examiner les requêtes DNS vers oob.algamil7x.xyz ainsi que les labels commençant par bxabis.

Action recommandée

Mettre en quarantaine les postes ou runners ayant installé cette version, révoquer les secrets accessibles à ces environnements et supprimer le paquet.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).