Veille sécuritéFrontend
P2Critique
test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
ReactnpmNode.js
IdentifiantGHSA-VX3P-FWMG-P7G8
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le détail du comportement malveillant n’est pas disponible dans l’avis consulté. La recommandation officielle est de renouveler les secrets et clés depuis une machine distincte.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est présent et exécuté dans un environnement Node.js.
ImpactCompromission complète présumée de l’hôte et fuite potentielle des données ou identifiants locaux.
Versions affectées>= 0
Version corrigéeAucune.
ContournementNe pas se limiter à la désinstallation ; restaurer ou reconstruire l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:48Z
Détection / vérification
Rechercher test-react-app-out dans les manifests, lockfiles, caches npm et journaux d'installation.
Action recommandée
Déclencher une réponse à incident, isoler les hôtes, effectuer une rotation des secrets et reconstruire les postes ou runners CI concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).