npm : turbo-ws charge une dépendance GitHub mutable non intègre au postinstall
Veille sécuritéSupply chain & dépendances
P3Élevée

turbo-ws déclare node-net-pool comme archive GitHub pointant vers la branche main d’un compte tiers, sans version figée ni contrôle d’intégrité, puis charge cette dépendance pendant son postinstall.

npmNode.jsGitHubCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Au moment de npm install, npm récupère une archive tar.gz correspondant à une branche GitHub mutable. Les scripts de cycle de vie de cette dépendance peuvent être exécutés et turbo-ws l’importe ensuite depuis son postinstall, ce qui permet l’exécution du code de la dépendance sur la machine d’installation. Le contenu récupéré peut évoluer sans modification de version npm.

Impact, versions et correctif

VecteurInstallation de turbo-ws depuis npm.
Préconditionsnpm install doit télécharger l’archive GitHub référencée et exécuter les scripts de cycle de vie.
ImpactExécution de code arbitraire sur le poste ou runner d’installation si le dépôt ou la branche GitHub référencée contient une charge utile malveillante.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucune version corrigée.
ContournementSupprimer turbo-ws ; interdire les dépendances npm pointant vers des branches Git non figées ; n’autoriser que des sources et hachages validés dans les pipelines.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Auditer package-lock.json et npm-shrinkwrap.json pour les URL GitHub tar.gz, références heads/main et dépendances sans intégrité. Vérifier les journaux npm pour les téléchargements depuis github.com/trktgq0wbre1/node-net-pool.

Action recommandée

Retirer le paquet, identifier les builds l’ayant installé et reconstruire les artefacts produits à partir de dépendances vérifiées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).