Veille sécuritéFrontend
P2Critique
GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.
ReactnpmNode.js
IdentifiantGHSA-WM2W-4M2R-MV73
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune.
Analyse technique
Le détail technique du payload n’est pas publié dans l’avis consulté. L’avis qualifie toutefois explicitement le paquet de malware et recommande de renouveler les secrets depuis une machine différente.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet est installé ou exécuté dans un projet ou pipeline.
ImpactCompromission complète présumée du poste ou de l’environnement d’exécution ; exposition possible de tous les secrets et clés locaux.
Versions affectées>= 0
Version corrigéeAucune.
ContournementSupprimer le paquet ne garantit pas l’éradication ; reconstruire le système ou l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T03:15:48Z
Mise à jour2026-09-22T03:15:49Z
Détection / vérification
Rechercher test-react-app-in dans les dépôts, lockfiles, caches npm et historiques de builds.
Action recommandée
Isoler les hôtes concernés, lancer la réponse à incident, renouveler tous les secrets depuis un hôte sain et réinstaller les environnements compromis.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).