GHSA-wh36-rj36-m3ff : le paquet npm wos-library-ui est identifié comme malware
Veille sécuritéIncidents & menaces
P2Critique

Le paquet npm wos-library-ui est signalé comme malveillant par GitHub Advisory Database.

npmNode.js
IdentifiantGHSA-WH36-RJ36-M3FF
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

L'avis le classe comme code malveillant embarqué ; tout hôte l'ayant installé ou exécuté est à considérer comme compromis.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est présent dans les dépendances ou exécuté par un pipeline.
ImpactExposition possible des secrets et compromission de l'environnement.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet et répondre à l'incident depuis un environnement sain.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:37:27Z
Mise à jour2026-09-21T23:37:28Z

Détection / vérification

Rechercher wos-library-ui dans les manifests, lockfiles, caches npm et logs d'installation.

Action recommandée

Retirer la dépendance, isoler les hôtes et runners concernés et effectuer une rotation des secrets.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).