Veille sécuritéFrontend
P2Critique
Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.
ReactnpmNode.js
IdentifiantGHSA-RQJQ-PX4F-2M8R
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le mécanisme de la charge n’est pas détaillé dans l’avis. Celui-ci indique explicitement qu’une suppression du paquet ne garantit pas le retrait de tout logiciel malveillant éventuellement installé.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsPrésence de @zig-design-system/react dans un projet ou un pipeline.
ImpactCompromission complète présumée du poste ou du runner CI et exposition possible des secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementReconstruire l’environnement depuis une source saine plutôt que de se limiter à supprimer la dépendance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:40:11Z
Mise à jour2026-09-21T23:40:12Z
Détection / vérification
Rechercher @zig-design-system/react dans les dépôts, lockfiles, registres internes, caches et journaux CI.
Action recommandée
Isoler et investiguer les environnements exposés, renouveler les secrets depuis un hôte sain et supprimer le paquet de tous les manifests et lockfiles.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).