GHSA-rg8r-9wp3-7jrg : @nimbsuedge3/xar ouvre un shell distant via un hook npm
Veille sécuritéBackend & données
P2Critique

Le paquet npm malveillant @nimbsuedge3/xar exécute un reverse shell pendant l'installation et fournit un canal d'exfiltration HTTP secondaire.

Node.jsnpmBashShell
IdentifiantGHSA-RG8R-9WP3-7JRG
EPSS
Exploitationrapportée, à confirmer
CorrectifAucune version corrigée.

Analyse technique

Le hook ouvre une session Bash interactive redirigée vers 147.93.157.202.nip.io:8080 et transmet la sortie au moyen d’une requête HTTP vers une URL Canarytokens. Le code se lance automatiquement dans le cycle de vie npm.

Impact, versions et correctif

VecteurChaîne d'approvisionnement : installation npm.
PréconditionsExécution des lifecycle scripts npm et connectivité sortante de l’hôte ou du runner CI.
ImpactExécution de code et accès interactif à l'environnement d'installation par un tiers distant.
Versions affectéesVersions publiées affectées non précisées par l'avis ; paquet identifié : @nimbsuedge3/xar
Version corrigéeAucune version corrigée.
ContournementSupprimer et bloquer le paquet ; contrôler les scripts npm avant toute installation de dépendance non vérifiée.
Exploitation activerapportée, à confirmer
PoC publicnon documenté
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:28Z

Détection / vérification

Rechercher le nom du paquet dans les fichiers de verrouillage, caches npm et logs CI. Surveiller les processus Bash issus de npm et les flux sortants vers 147.93.157.202.nip.io:8080 ou canarytokens.com.

Action recommandée

Supprimer le paquet de tous les dépôts et environnements, isoler les hôtes ayant installé une version concernée puis effectuer une analyse de compromission et une rotation des secrets exposés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).