GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le paquet a été installé ou exécuté doit être considérée comme entièrement compromise.
Analyse technique
Le mécanisme technique du code malveillant n’est pas documenté dans l’avis consulté. GitHub classe le paquet sous CWE-506 (code malveillant embarqué) et recommande de considérer l’hôte comme compromis.
Impact, versions et correctif
Détection / vérification
Rechercher @vite-mcp/vite-type dans les manifests, lockfiles, caches npm, journaux d’installation et environnements CI/CD. Examiner les hôtes où le paquet a été installé ou exécuté.
Action recommandée
Déclencher une réponse à incident : isoler les machines touchées, révoquer et renouveler depuis un poste sain les secrets, clés API, jetons npm/GitHub/cloud et identifiants accessibles, puis reconstruire les environnements depuis des sources vérifiées.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).