Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur le port 41111
Veille sécuritéSystèmes & serveurs
P2Critique

Le paquet npm n8n-nodes-healthmon@1.0.0 est signalé comme malveillant. Son installation démarre un service HTTP non authentifié, accessible sur toutes les interfaces, qui exécute des commandes transmises dans les requêtes.

n8nNode.jsnpmLinux
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge automatiquement le module principal. Celui-ci ouvre un écouteur HTTP sur 0.0.0.0:41111, lit un champ de commande dans un corps JSON et le transmet à child_process.exec. Le même comportement est relancé lors du chargement du nœud par n8n.

Impact, versions et correctif

VecteurSupply-chain : installation du paquet npm ou chargement du nœud dans n8n ; exploitation distante possible si le port 41111 est joignable.
PréconditionsInstallation de n8n-nodes-healthmon@1.0.0 ; connectivité réseau vers le port 41111 pour l’accès distant à la backdoor.
ImpactExécution arbitraire de commandes avec les droits du processus n8n ou npm, compromission de l’hôte et accès potentiel aux secrets et flux d’automatisation.
Versions affectéesn8n-nodes-healthmon = 1.0.0
ContournementSupprimer immédiatement le paquet et empêcher son installation via les contrôles de dépendances ; isoler l’instance et bloquer le port TCP 41111.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher n8n-nodes-healthmon dans package.json, package-lock.json, node_modules et les journaux npm. Vérifier les processus Node.js et les sockets en écoute sur 0.0.0.0:41111, ainsi que les requêtes HTTP associées.

Action recommandée

Considérer les hôtes concernés comme potentiellement compromis : isoler, retirer le paquet, arrêter les processus associés, effectuer une analyse des commandes exécutées et faire pivoter les secrets accessibles au processus.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).