npm : some-tool-package est signalé comme paquet malveillant (GHSA-55vw-cpj6-w7w8)
Veille sécuritéIncidents & menaces
P2Critique

GitHub Advisory Database classe toutes les versions de some-tool-package comme malveillantes et indique qu’un système ayant exécuté le paquet doit être considéré comme entièrement compromis.

npmNode.js
IdentifiantGHSA-55VW-CPJ6-W7W8
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

L’advisory identifie le paquet comme contenant du code malveillant embarqué. Le mécanisme précis, les indicateurs réseau et la charge utile ne sont pas documentés dans l’avis consulté.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm some-tool-package.
PréconditionsPrésence ou exécution de some-tool-package dans un poste, un serveur ou un runner CI.
ImpactCompromission complète potentielle de l’environnement, avec risque d’exposition des secrets et clés qui y étaient accessibles.
Versions affectéessome-tool-package >= 0.
Version corrigéeAucune version corrigée.
ContournementSupprimer le paquet et empêcher sa réintroduction via les manifestes, lockfiles et registres miroirs.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:07:33Z
Mise à jour2026-09-23T03:08:47Z

Détection / vérification

Rechercher some-tool-package dans package.json, lockfiles, caches npm, images de build et historiques CI/CD. Revoir les secrets accessibles aux environnements où le paquet a été installé ou exécuté.

Action recommandée

Traiter tout environnement concerné comme compromis potentiel : isoler, investiguer, puis renouveler depuis un hôte sain tous les secrets, clés et jetons auxquels il pouvait accéder.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).