n8n-nodes-metricsagent 1.0.0 : paquet npm malveillant ouvrant une porte dérobée RCE
Veille sécuritéBackend & données
P2Critique

Le paquet npm n8n-nodes-metricsagent 1.0.0 est identifié comme malveillant. Son script postinstall lance un serveur HTTP non authentifié lié à toutes les interfaces, permettant l’exécution de commandes sur l’hôte d’installation.

Node.jsnpmn8n
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge index.js, qui démarre un serveur HTTP sur 0.0.0.0:41111. Le serveur traite un champ JSON et le transmet à child_process.exec sans mécanisme d’authentification ni liste d’autorisation. Le chargement du nœud dans n8n réactive également l’écouteur.

Impact, versions et correctif

VecteurSupply chain lors de npm install, puis réseau vers le port TCP 41111 si l’hôte est joignable.
PréconditionsInstallation de la version 1.0.0 ou chargement du nœud, et accessibilité réseau du port exposé.
ImpactExécution de commandes arbitraires avec les privilèges de l’utilisateur ayant exécuté npm install ; risque accru dans les environnements n8n et conteneurs.
Versions affectées= 1.0.0
ContournementNe pas installer le paquet ; bloquer immédiatement le port 41111 ; retirer le paquet et reconstruire les environnements depuis des dépendances de confiance.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T05:30:39+02:00
Mise à jour2026-09-23T05:30:40+02:00

Détection / vérification

Rechercher n8n-nodes-metricsagent dans les manifests, lockfiles et caches npm ; inspecter les processus Node.js écoutant sur le port 41111 ; examiner les journaux npm pour les exécutions postinstall.

Action recommandée

Considérer toute installation comme compromise : isoler l’hôte, supprimer le paquet, rechercher les processus et mécanismes de persistance associés, effectuer une rotation des secrets accessibles et reconstruire depuis un état sain.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).