Paquet npm malveillant element-plus-vite-cli : chargeur ciblant des projets fintech
Veille sécuritéBackend & données
P3Élevée

Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant à des projets de trading ou fintech, puis installe et lance discrètement un agent Node.js dans le répertoire personnel.

Node.jsnpmViteVue.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paquet remonte depuis le répertoire courant ou INIT_CWD afin d'identifier des chemins de code spécifiques. Lorsqu'une correspondance est trouvée, il reconstitue un agent MJS à partir de fragments encodés, l'écrit dans un emplacement déguisé en cache Gradle et le démarre en processus détaché, avec suivi par fichier PID.

Impact, versions et correctif

VecteurImportation ou exécution du paquet dans un projet Node.js contenant les fichiers sentinelles ciblés.
PréconditionsPrésence de element-plus-vite-cli@2.9.3 ou @2.9.5 dans l'environnement et chargement du point d'entrée malveillant ; présence d'un projet correspondant aux critères de ciblage intégrés.
ImpactExécution persistante d'un agent non fiable dans le contexte de l'utilisateur ou de l'agent CI exécutant l'outillage Node.js, avec risque de compromission de code, secrets et environnements ciblés.
Versions affectées= 2.9.3 ; = 2.9.5
ContournementRetirer le paquet et empêcher son chargement. Examiner les caches utilisateur pouvant contenir tooling-api-runtime.mjs et les fichiers PID associés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:45Z

Détection / vérification

Rechercher element-plus-vite-cli@2.9.3 et @2.9.5 dans package-lock.json, npm-shrinkwrap.json, yarn.lock et les caches. Contrôler la présence de ~/.gradle-cache/tooling-api-runtime.mjs ou d'un processus Node.js détaché lié à cet artefact.

Action recommandée

Supprimer immédiatement ces versions de tous les manifests et verrouillages, purger les caches de build affectés et effectuer une investigation des postes ou agents CI où le paquet a été installé ou importé.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).