npm : subapp-pkg-util est signalé comme malware
Veille sécuritéIncidents & menaces
P3Élevée

GitHub Advisory Database signale subapp-pkg-util comme paquet npm malveillant. Les machines où il a été installé ou exécuté doivent être traitées comme potentiellement compromises.

npmNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L’advisory identifie du code malveillant embarqué, sans détail technique supplémentaire.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet subapp-pkg-util est installé ou exécuté.
ImpactCompromission potentielle de l’hôte et exposition possible des secrets présents.
Versions affectéessubapp-pkg-util : >= 0.
ContournementSupprimer le paquet et reconstruire l’environnement depuis une base saine.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:07:33Z
Mise à jour2026-09-23T03:08:46Z

Détection / vérification

Rechercher le nom du paquet dans les manifestes, lockfiles, caches npm et journaux de pipelines.

Action recommandée

Isoler les environnements touchés, retirer la dépendance et renouveler les secrets accessibles par ces environnements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).