Veille sécuritéIncidents & menaces
P2Critique
GitHub Advisory Database identifie mathmain comme paquet npm malveillant.
npmNode.js
IdentifiantGHSA-V6MX-2P6P-3628
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le paquet est qualifié de code malveillant embarqué ; le comportement exact n'est pas documenté dans l'avis.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté.
ImpactCompromission présumée de l'hôte et exposition possible des secrets.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et considérer l'environnement comme compromis.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T19:49:06Z
Mise à jour2026-09-21T19:49:07Z
Détection / vérification
Rechercher mathmain dans les manifests npm, lockfiles, caches et logs de CI/CD.
Action recommandée
Retirer immédiatement le paquet, isoler les hôtes concernés et renouveler leurs clés, tokens et mots de passe.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).