Veille sécuritéSupply chain & dépendances
P3Élevée
internallib_v550 est publié sur le registre npm public sous un nom évoquant une bibliothèque interne. Sa fonction exportée lance une commande shell lorsqu’elle est appelée.
npmNode.jsdependency confusion
IdentifiantAdvisory / incident
EPSS—
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.
Analyse technique
Le paquet internallib_v550 exécute child_process.exec afin de lancer /bin/bash -c id lorsque sa fonction command() est invoquée. Son nom et ses métadonnées sont documentés comme caractéristiques d’un squat visant les erreurs de résolution de dépendances privées vers le registre public.
Impact, versions et correctif
VecteurRésolution involontaire d’un nom interne vers npm public, puis appel de la fonction exportée par l’application consommatrice.
PréconditionsLe paquet public doit être installé à la place d’une dépendance interne attendue et command() doit être appelée.
ImpactExécution de commandes sur l’hôte applicatif ou de build ; le scénario illustre un risque de dependency confusion.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucune version corrigée.
ContournementRetirer internallib_v550, réserver les noms de paquets internes et configurer npm pour utiliser explicitement le registre privé pour les scopes ou noms concernés.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z
Détection / vérification
Chercher internallib_v550 dans les lockfiles, caches npm et journaux de résolution. Auditer les dépendances internes non scopées et les configurations registry des postes et runners.
Action recommandée
Corriger la configuration de registre et l’espace de noms des dépendances internes ; examiner les environnements où ce paquet a été résolu depuis npm public.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).