Paquet npm malveillant eslint-config-compact-utils : exfiltration de métadonnées CI GitHub
Veille sécuritéCloud & DevOps
P3Élevée

Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.

npmESLintGitHub ActionsNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

index.js exécute une collecte à l’import : nom d’hôte, utilisateur, système, architecture, version Node.js et répertoire courant, ainsi que CI, RUNNER_NAME et GITHUB_REPOSITORY. Ces données sont envoyées en paramètres de requête HTTPS vers un endpoint codé en dur. Le comportement est sans rapport avec une configuration ESLint et est décrit comme compatible avec de la reconnaissance de type typosquatting ou dependency confusion.

Impact, versions et correctif

VecteurChaîne d’approvisionnement npm, lors de l’import de la dépendance dans un poste de développement ou un runner CI.
PréconditionsLa version 1.0.2 doit être installée et chargée par Node.js.
ImpactExfiltration de métadonnées d’environnement, de CI et de dépôt, pouvant servir au ciblage ultérieur d’un pipeline ou d’une organisation.
Versions affectées= 1.0.2
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet, empêcher sa résolution depuis les registres npm et vérifier les dépendances directes et transitives.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Rechercher eslint-config-compact-utils@1.0.2 dans les manifests, lockfiles, caches npm et artefacts de build ; examiner les journaux réseau des runners pour les requêtes vers cbrsuo9293.execute-api.us-east-1.amazonaws.com.

Action recommandée

Supprimer la dépendance des dépôts et images de build, révoquer ou renouveler les secrets présents sur les runners concernés par précaution, puis analyser les journaux de sortie réseau et les exécutions CI ayant importé le paquet.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).