GHSA-v257-9gjr-rv2j : le paquet PyPI auclean vole des données et identifiants cloud à l’installation
Veille sécuritéSupply chain & dépendances
P2Critique

L’advisory GitHub confirme que les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean sont malveillantes. Elles sont associées à la campagne 2026-09-auclean, avec collecte potentielle de secrets cloud et exfiltration de fichiers.

PyPIpipPythonCloud
IdentifiantGHSA-V257-9GJR-RV2J
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le paquet détourne la commande d’installation dans setup.py afin d’exécuter un exécutable embarqué. Le comportement documenté comprend l’empreinte de l’environnement et du réseau, la recherche de fichiers ciblés, la collecte de justificatifs cloud et une tentative d’exfiltration.

Impact, versions et correctif

VecteurInstallation d’une version affectée du paquet PyPI, notamment dans un poste de développement ou une chaîne CI/CD.
PréconditionsInstaller auclean en version 0.4.2, 0.4.3 ou 0.4.4.
ImpactVol potentiel de fichiers, de données d’environnement et de jetons ou identifiants cloud accessibles au processus d’installation.
Versions affectéesauclean 0.4.2, 0.4.3 et 0.4.4.
Version corrigéeAucune version corrigée.
ContournementNe plus installer le paquet. Retirer les versions affectées, isoler les hôtes ou runners concernés et rétablir les dépendances depuis une source approuvée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher auclean aux versions 0.4.2 à 0.4.4 dans les lockfiles, environnements Python, caches de paquets et journaux CI. Examiner les processus enfants et sorties réseau déclenchés pendant l’installation, ainsi que les accès inhabituels aux identifiants cloud.

Action recommandée

Considérer les environnements ayant installé une version affectée comme potentiellement compromis. Révoquer et régénérer depuis un environnement sain les secrets, clés et jetons accessibles, puis mener une investigation de l’hôte et des journaux CI.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).