GHSA-v6mx-2p6p-3628 : le paquet npm mathmain est identifié comme malware
Veille sécuritéIncidents & menaces
P2Critique

GitHub Advisory Database identifie mathmain comme paquet npm malveillant.

npmNode.js
IdentifiantGHSA-V6MX-2P6P-3628
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le paquet est qualifié de code malveillant embarqué ; le comportement exact n'est pas documenté dans l'avis.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté.
ImpactCompromission présumée de l'hôte et exposition possible des secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et considérer l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T19:49:06Z
Mise à jour2026-09-21T19:49:07Z

Détection / vérification

Rechercher mathmain dans les manifests npm, lockfiles, caches et logs de CI/CD.

Action recommandée

Retirer immédiatement le paquet, isoler les hôtes concernés et renouveler leurs clés, tokens et mots de passe.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).