n8n-nodes-healthmon : paquet npm malveillant exposant une RCE sur le port 41111
Veille sécuritéBackend & données
P2Critique

Le paquet npm n8n-nodes-healthmon est identifié comme malveillant. Pendant l’installation, il démarre un serveur HTTP sur toutes les interfaces qui transmet des commandes reçues à child_process.exec.

Node.jsnpmn8n
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le hook postinstall charge le module principal, qui ouvre un serveur HTTP lié à 0.0.0.0:41111. Les requêtes POST contenant un champ de commande sont exécutées sans authentification ni restriction d’origine, ce qui constitue une porte dérobée de commande distante.

Impact, versions et correctif

VecteurSupply chain lors de npm install, puis accès réseau au port 41111 de l’hôte compromis.
PréconditionsLe paquet doit être installé ou chargé, et le port exposé doit être accessible depuis l’attaquant.
ImpactExécution de commandes arbitraires avec les privilèges de l’utilisateur ayant installé le paquet.
ContournementNe pas installer le paquet ; isoler les hôtes où il est présent et filtrer le port TCP 41111.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T05:30:39+02:00
Mise à jour2026-09-23T05:30:40+02:00

Détection / vérification

Rechercher n8n-nodes-healthmon dans package.json, lockfiles et cache npm ; identifier les processus Node.js à l’écoute sur 0.0.0.0:41111 et examiner les journaux npm postinstall.

Action recommandée

Traiter les installations existantes comme potentiellement compromises, retirer le paquet, analyser les processus et l’activité réseau, effectuer une rotation des secrets et reconstruire les environnements concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).