npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
Veille sécuritéSupply chain & dépendances
P3Élevée

eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint AWS API Gateway codé en dur.

npmNode.jsESLintCI/CDGitHub Actions
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Au require, le module collecte notamment hostname, utilisateur, plateforme, architecture, version Node.js, répertoire courant et des variables telles que CI, RUNNER_NAME et GITHUB_REPOSITORY. Ces données sont placées dans les paramètres d’une requête HTTPS vers un endpoint externe, sans rapport avec la configuration ESLint annoncée.

Impact, versions et correctif

VecteurImportation de la configuration ou exécution d’un outillage ESLint qui charge le paquet.
PréconditionsLe paquet doit être chargé dans un processus Node.js ; les données CI sont disponibles lorsqu’il est exécuté dans un runner.
ImpactDivulgation de métadonnées d’hôtes, de dépôts et de runners pouvant faciliter le ciblage ultérieur de l’environnement de développement ou CI.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucune version corrigée.
ContournementSupprimer eslint-config-compact-utils des configurations ESLint et bloquer l’endpoint de collecte documenté si des installations ont eu lieu.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T06:31:31Z

Détection / vérification

Rechercher le paquet dans package.json et lockfiles. Examiner les logs proxy pour les requêtes vers cbrsuo9293.execute-api.us-east-1.amazonaws.com et contrôler les exécutions ESLint sur les runners concernés.

Action recommandée

Retirer la dépendance, analyser les journaux réseau et revoir les informations exposées par les variables d’environnement des runners CI.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).