Veille sécuritéIncidents & menaces
P3Élevée
GitHub Advisory Database signale @test1230504/string-format-helper comme paquet npm malveillant. Tout système sur lequel il a été installé ou exécuté doit être considéré comme potentiellement entièrement compromis.
npmNode.js
IdentifiantAdvisory / incident
EPSS—
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
L’advisory qualifie le paquet de code malveillant embarqué. Aucun mécanisme complémentaire n’est documenté dans la fiche consultée.
Impact, versions et correctif
VecteurInstallation ou exécution du paquet npm.
PréconditionsLe paquet @test1230504/string-format-helper est installé ou exécuté.
ImpactCompromission potentielle complète de l’hôte et exposition des secrets et clés qui y étaient accessibles.
Versions affectées@test1230504/string-format-helper : >= 0.
ContournementSupprimer le paquet ; ne pas considérer cette seule suppression comme suffisante pour assainir l’hôte.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T05:09:35Z
Mise à jour2026-09-23T05:20:21Z
Détection / vérification
Rechercher le paquet dans package.json, les fichiers lock, les caches npm, les journaux CI/CD et les artefacts de build.
Action recommandée
Isoler les systèmes concernés, reconstruire les environnements depuis une source saine, supprimer la dépendance et effectuer depuis un poste sain la rotation des secrets et clés accessibles.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).