GHSA-r788-p8wq-7672 : @tvg-mar/storyblok-bridge exfiltre des données d’hôte avec DNS
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet npm @tvg-mar/storyblok-bridge lance un composant de télémétrie malveillant qui encode des informations de l’hôte dans des requêtes DNS.

npmNode.jsDNSStoryblok
IdentifiantGHSA-R788-P8WQ-7672
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script install charge un bootstrap qui résout dynamiquement os, dns et process. Il prépare un sous-domaine contenant notamment l’utilisateur, l’hôte, le répertoire courant et un horodatage, puis effectue une résolution DNS vers une destination contrôlée par l’opérateur.

Impact, versions et correctif

VecteurInstallation npm du paquet.
PréconditionsInstaller @tvg-mar/storyblok-bridge.
ImpactExfiltration de métadonnées d’environnement et de projet.
ContournementSupprimer le paquet et bloquer les résolutions vers le domaine indiqué par l’avis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:21Z

Détection / vérification

Contrôler les journaux DNS pour oob.algamil7x.xyz et identifier les installations npm de ce paquet dans les postes de développement et CI/CD.

Action recommandée

Bloquer le paquet dans le registre interne, examiner les journaux DNS et reconstruire les environnements concernés à partir de dépendances approuvées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).