Paquet npm malveillant hardhat-base : charge RCE récupérée à distance
Veille sécuritéBackend & données
P2Critique

GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution de code récupéré à distance.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lors de l’utilisation du middleware, le paquet démarre un processus enfant détaché. Celui-ci décode une URL, récupère du contenu distant puis le transmet à un constructeur de fonction JavaScript. Le code exécuté dépend donc directement de la réponse d’un endpoint distant contrôlé hors du paquet.

Impact, versions et correctif

VecteurImportation et invocation du middleware fourni par le paquet dans un processus Node.js.
PréconditionsLe paquet doit être présent dans l’application et le chemin de code du middleware doit être exécuté ; le processus doit pouvoir contacter l’endpoint distant.
ImpactExécution de code arbitraire dans le contexte du processus Node.js, potentiellement avec accès aux variables d’environnement, secrets applicatifs et réseau interne.
ContournementRetirer le paquet et bloquer les communications vers l’endpoint distant documenté. Reconstruire les dépendances depuis des lockfiles et registres de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:36Z
Mise à jour2026-09-21T18:31:37Z

Détection / vérification

Rechercher hardhat-base dans les dépendances et lockfiles ; inspecter les processus enfants Node.js, les appels réseau vers ipcheck-hashed.vercel.app et toute utilisation dynamique de Function dans les artefacts installés.

Action recommandée

Supprimer immédiatement hardhat-base, isoler les processus ou hôtes l’ayant chargé et effectuer une rotation des secrets disponibles au processus Node.js concerné.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).