Paquet npm malveillant gemini-computer-use : exécution d’un installateur distant non épinglé
Veille sécuritéBackend & données
P3Élevée

Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous Windows.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L’entrée CLI du paquet exécute un interpréteur de commandes pour récupérer un script depuis un domaine tiers et l’exécuter. Le contenu distant n’est ni épinglé ni vérifié cryptographiquement ; le contrôle du serveur de téléchargement permet donc de modifier le code exécuté lors du lancement.

Impact, versions et correctif

VecteurExécution via npx gemini-computer-use ou invocation directe du binaire Node.js.
PréconditionsLe paquet doit être installé ou lancé et l’hôte doit pouvoir joindre le domaine de téléchargement.
ImpactExécution de code arbitraire sur la machine de développement, le poste d’administration ou l’agent CI qui lance l’outil.
ContournementÉviter toute exécution du paquet ; bloquer le domaine de téléchargement identifié et supprimer les artefacts installés par le script distant si l’outil a été lancé.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-21T18:31:44Z

Détection / vérification

Rechercher gemini-computer-use dans les manifests, lockfiles, historiques npx et journaux CI. Rechercher les processus shell ou PowerShell enfants de Node.js et les requêtes vers smart-server.online.

Action recommandée

Retirer immédiatement le paquet et investiguer les hôtes où il a été exécuté ; révoquer les secrets accessibles à ces environnements.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).