Paquet MCP malveillant @vite-mcp/vite-type : compromission totale signalée
Veille sécuritéIA & API
P2Critique

GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le paquet a été installé ou exécuté doit être considérée comme entièrement compromise.

MCPNode.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée

Analyse technique

Le mécanisme technique du code malveillant n’est pas documenté dans l’avis consulté. GitHub classe le paquet sous CWE-506 (code malveillant embarqué) et recommande de considérer l’hôte comme compromis.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm @vite-mcp/vite-type.
PréconditionsPrésence du paquet sur un poste de développement, un agent CI/CD ou un serveur exécutant Node.js.
ImpactCompromission potentielle complète de l’hôte et exposition des secrets, clés et jetons accessibles à cet hôte.
Versions affectées>= 0
Version corrigéeAucune version corrigée
ContournementRetirer le paquet, isoler l’hôte concerné et ne pas considérer la suppression du paquet comme une remédiation suffisante.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T23:13:22Z
Mise à jour2026-09-21T23:13:23Z

Détection / vérification

Rechercher @vite-mcp/vite-type dans les manifests, lockfiles, caches npm, journaux d’installation et environnements CI/CD. Examiner les hôtes où le paquet a été installé ou exécuté.

Action recommandée

Déclencher une réponse à incident : isoler les machines touchées, révoquer et renouveler depuis un poste sain les secrets, clés API, jetons npm/GitHub/cloud et identifiants accessibles, puis reconstruire les environnements depuis des sources vérifiées.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).