GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
Veille sécuritéFrontend
P2Critique

GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.

ReactnpmNode.js
IdentifiantGHSA-WM2W-4M2R-MV73
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune.

Analyse technique

Le détail technique du payload n’est pas publié dans l’avis consulté. L’avis qualifie toutefois explicitement le paquet de malware et recommande de renouveler les secrets depuis une machine différente.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté dans un projet ou pipeline.
ImpactCompromission complète présumée du poste ou de l’environnement d’exécution ; exposition possible de tous les secrets et clés locaux.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet ne garantit pas l’éradication ; reconstruire le système ou l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:49Z

Détection / vérification

Rechercher test-react-app-in dans les dépôts, lockfiles, caches npm et historiques de builds.

Action recommandée

Isoler les hôtes concernés, lancer la réponse à incident, renouveler tous les secrets depuis un hôte sain et réinstaller les environnements compromis.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).