Le paquet npm n8n-nodes-healthmon version 1.0.0 est malveillant : son postinstall démarre une porte dérobée HTTP non authentifiée accessible sur le port 41111.
Analyse technique
Le script postinstall charge index.js, lequel démarre un serveur sur 0.0.0.0:41111. Le serveur transmet un champ c reçu en JSON à child_process.exec sans authentification ni restriction d’origine. Le chargement du nœud par n8n réactive également ce comportement.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-healthmon@1.0.0 dans les manifestes et répertoires npm ; identifier toute écoute Node sur le port 41111 ; inspecter les journaux n8n, npm et EDR pour des commandes enfants inattendues.
Action recommandée
Désinstaller immédiatement le paquet, effectuer une réponse à incident sur les hôtes affectés et faire tourner les identifiants ou secrets auxquels le processus pouvait accéder.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).