Paquet npm malveillant n8n-nodes-healthmon : backdoor RCE exposée sur toutes les interfaces
Veille sécuritéBackend & données
P2Critique

Le paquet npm n8n-nodes-healthmon version 1.0.0 est malveillant : son postinstall démarre une porte dérobée HTTP non authentifiée accessible sur le port 41111.

Node.jsnpmn8n
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge index.js, lequel démarre un serveur sur 0.0.0.0:41111. Le serveur transmet un champ c reçu en JSON à child_process.exec sans authentification ni restriction d’origine. Le chargement du nœud par n8n réactive également ce comportement.

Impact, versions et correctif

VecteurSupply chain via npm, puis accès réseau au service HTTP exposé.
PréconditionsLe paquet doit être installé ou chargé dans n8n et son port d’écoute doit être accessible.
ImpactExécution de commandes arbitraires sur l’hôte d’installation ou d’exécution de n8n.
Versions affectées= 1.0.0
ContournementSupprimer le paquet, arrêter les processus concernés et bloquer le trafic entrant vers le port 41111.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T05:30:39+02:00
Mise à jour2026-09-23T05:30:40+02:00

Détection / vérification

Rechercher n8n-nodes-healthmon@1.0.0 dans les manifestes et répertoires npm ; identifier toute écoute Node sur le port 41111 ; inspecter les journaux n8n, npm et EDR pour des commandes enfants inattendues.

Action recommandée

Désinstaller immédiatement le paquet, effectuer une réponse à incident sur les hôtes affectés et faire tourner les identifiants ou secrets auxquels le processus pouvait accéder.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).