npm : @vitemirrorte/element-plus-vite-cli installe un agent persistant de contrôle à distance
Veille sécuritéSupply chain & dépendances
P2Critique

@vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.

npmNode.jsGradleCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le postinstall matérialise un agent dans ~/.gradle/caches/, le lance comme processus Node détaché et écrit un PID pour maintenir son exécution après npm install. L’agent contacte npmjs.it.com, enregistre des informations d’hôte puis accepte des tâches de commande, lecture/écriture de fichiers, téléversement, suppression, déplacement et inventaire. L’activation est conditionnée par une empreinte du workspace mall4cloud-react ; une charge utile chiffrée est déchiffrée uniquement dans cet environnement ciblé.

Impact, versions et correctif

VecteurInstallation de la version 2.9.1 depuis npm dans un projet correspondant au ciblage de la charge utile.
PréconditionsExécution de npm install ; l’activation complète documentée dépend d’une validation d’empreinte du workspace ciblé.
ImpactPersistance sur l’hôte, exécution de commandes à distance et accès en lecture/écriture au système de fichiers lorsque la charge utile est activée.
Versions affectées= 2.9.1
Version corrigéeAucune version corrigée.
ContournementSupprimer le paquet, bloquer npmjs.it.com au niveau DNS/proxy, arrêter les processus déposés et inspecter ~/.gradle/caches/ ainsi que les fichiers PID associés.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:46Z

Détection / vérification

Rechercher @vitemirrorte/element-plus-vite-cli@2.9.1 dans package-lock.json, npm-shrinkwrap.json et caches npm. Surveiller les processus Node détachés lancés depuis des caches Gradle, les connexions vers npmjs.it.com et les écritures anormales dans ~/.gradle/caches/.

Action recommandée

Isoler les postes et runners ayant installé la version affectée ; rechercher la persistance, révoquer les secrets présents sur ces hôtes et reconstruire les environnements CI depuis une base saine.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).