GHSA-w3qc-pff7-wmpv : faux nœud n8n collecte et exfiltre des informations système
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet n8n-nodes-data-transformer-utils exécute des commandes système et transmet des informations de l’hôte durant son postinstall.

npmNode.jsn8n
IdentifiantGHSA-W3QC-PFF7-WMPV
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le postinstall combine execSync, requêtes HTTP/HTTPS et invocations curl afin de collecter des informations système, dont le contenu de /etc/hosts, puis les transmettre à une destination distante. Le nom imite un paquet communautaire n8n.

Impact, versions et correctif

VecteurInstallation npm du paquet malveillant.
PréconditionsInstaller n8n-nodes-data-transformer-utils.
ImpactReconnaissance de l’hôte et exfiltration de données système pouvant faciliter une compromission ultérieure.
ContournementDésinstaller le paquet et vérifier les runners ou serveurs n8n ayant exécuté npm install.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Rechercher le paquet dans les lockfiles, des lectures inhabituelles de /etc/hosts par Node.js et des connexions sortantes émises pendant les installations npm.

Action recommandée

Bloquer le paquet, analyser les hôtes ayant effectué l’installation et renouveler les secrets éventuellement exposés dans l’environnement d’exécution.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).