Paquet npm malveillant egstore-graphql-client signalé dans GitHub Advisory Database
Veille sécuritéBackend & données
P4Non déterminée

L’avis GitHub Advisory Database relatif à egstore-graphql-client a été substantiellement mis à jour dans la fenêtre et classe ce client GraphQL npm comme contenant du code malveillant.

Node.jsnpmGraphQL
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

La source disponible confirme le classement du paquet comme malveillant et les versions de paquet associées, sans fournir de détail technique vérifiable supplémentaire sur le comportement de la charge.

Impact, versions et correctif

VecteurInstallation ou importation d’une version concernée dans un projet Node.js.
PréconditionsPrésence du paquet dans les dépendances ou la chaîne de compilation/exécution.
ImpactRisque de compromission de la chaîne d’approvisionnement JavaScript ; la nature précise de l’impact n’est pas documentée dans la source consultée.
Versions affectéesnpm egstore-graphql-client > 0 ; npm egstore-graphql-client = 0.0.1-security ; npm egstore-graphql-client = 1.0.0
ContournementSupprimer le paquet des dépendances et reconstruire les artefacts depuis un environnement de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-06T23:36:33Z
Mise à jour2026-09-21T06:30:35Z

Détection / vérification

Rechercher egstore-graphql-client dans les manifests, lockfiles, caches npm et artefacts de build. Auditer les installations et builds ayant résolu ce paquet.

Action recommandée

Retirer le paquet, analyser les environnements de build ou d’exécution concernés et renouveler les secrets auxquels ces environnements avaient accès.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).