Veille sécuritéSupply chain & dépendances
P3Élevée
internallib_v550 est publié sur le registre npm public sous un nom ressemblant à une bibliothèque interne et contient une fonction exécutant une commande shell.
npmNode.jsdependency confusion
IdentifiantGHSA-VC8F-VP28-J8G3
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Le paquet se présente comme une bibliothèque interne. Sa fonction command utilise child_process.exec pour lancer une commande shell lors de son invocation. L’avis qualifie ce nommage de schéma de dependency confusion.
Impact, versions et correctif
VecteurRésolution involontaire du paquet public à la place d’un paquet privé, suivie d’un appel à son API.
PréconditionsUn projet doit référencer ce nom sans contrôle de registre ou de provenance, puis appeler la fonction exportée.
ImpactExécution de commandes sous l’identité du processus Node.js.
ContournementConfigurer des scopes et registres privés explicitement, puis retirer toute dépendance internallib_v550.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z
Détection / vérification
Auditer les lockfiles et journaux npm pour internallib_v550 ; rechercher les résolutions de paquets internes depuis registry.npmjs.org.
Action recommandée
Mettre en œuvre une politique de résolution de registre pour les espaces de noms internes et bloquer ce paquet dans les proxys npm.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).