npm : godzzz collecte environnement et fichiers avant communications sortantes
Veille sécuritéSupply chain & dépendances
P3Élevée

godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme compatible avec une collecte malveillante.

npmNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le paquet charge des modules de réseau, processus et système de fichiers ; il accède à process.env, y compris USER, teste et lit des fichiers locaux, encode des données en base64 et utilise des appels HTTP/HTTPS. L’advisory relève que cette combinaison dans un petit script correspond au profil d’un collecteur de données.

Impact, versions et correctif

VecteurExécution du code du paquet dans un processus Node.js.
PréconditionsLe paquet doit être installé et chargé ou exécuté par l’application consommatrice.
ImpactRisque de collecte d’informations d’environnement et de fichiers puis d’exfiltration réseau depuis le poste ou runner exécutant le paquet.
Versions affectées= 1.0.0
Version corrigéeAucune version corrigée.
ContournementSupprimer godzzz et restreindre les accès réseau sortants des installations et builds Node.js.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T06:31:30Z
Mise à jour2026-09-23T06:31:31Z

Détection / vérification

Rechercher godzzz@1.0.0 dans les lockfiles et caches npm. Examiner les journaux EDR pour les processus Node lisant des fichiers puis émettant des requêtes HTTP/HTTPS ; contrôler les flux sortants anormaux pendant les builds.

Action recommandée

Supprimer le paquet et investiguer les environnements où il a été exécuté ; renouveler les secrets accessibles via les variables d’environnement de ces processus.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).