GHSA-rqjq-px4f-2m8r : @zig-design-system/react est identifié comme malware
Veille sécuritéFrontend
P2Critique

Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.

ReactnpmNode.js
IdentifiantGHSA-RQJQ-PX4F-2M8R
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le mécanisme de la charge n’est pas détaillé dans l’avis. Celui-ci indique explicitement qu’une suppression du paquet ne garantit pas le retrait de tout logiciel malveillant éventuellement installé.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsPrésence de @zig-design-system/react dans un projet ou un pipeline.
ImpactCompromission complète présumée du poste ou du runner CI et exposition possible des secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementReconstruire l’environnement depuis une source saine plutôt que de se limiter à supprimer la dépendance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:40:11Z
Mise à jour2026-09-21T23:40:12Z

Détection / vérification

Rechercher @zig-design-system/react dans les dépôts, lockfiles, registres internes, caches et journaux CI.

Action recommandée

Isoler et investiguer les environnements exposés, renouveler les secrets depuis un hôte sain et supprimer le paquet de tous les manifests et lockfiles.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).