GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
Veille sécuritéFrontend
P2Critique

test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.

ReactnpmNode.js
IdentifiantGHSA-VX3P-FWMG-P7G8
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le détail du comportement malveillant n’est pas disponible dans l’avis consulté. La recommandation officielle est de renouveler les secrets et clés depuis une machine distincte.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est présent et exécuté dans un environnement Node.js.
ImpactCompromission complète présumée de l’hôte et fuite potentielle des données ou identifiants locaux.
Versions affectées>= 0
Version corrigéeAucune.
ContournementNe pas se limiter à la désinstallation ; restaurer ou reconstruire l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:48Z

Détection / vérification

Rechercher test-react-app-out dans les manifests, lockfiles, caches npm et journaux d'installation.

Action recommandée

Déclencher une réponse à incident, isoler les hôtes, effectuer une rotation des secrets et reconstruire les postes ou runners CI concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).