Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.
Analyse technique
Le script postinstall charge du code qui démarre un serveur HTTP sur 0.0.0.0:41111. Le serveur lit un champ JSON puis l’envoie à child_process.exec avec un délai de 30 secondes et retourne les sorties. Le module chargé par le nœud n8n réactive ce comportement. Le code par défaut réalise en outre une reconnaissance de l’environnement de conteneur, dont la présence de /var/run/docker.sock.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-metricsagent dans les lockfiles, caches et répertoires node_modules ; rechercher des processus Node.js écoutant sur TCP/41111 ; examiner les journaux npm/n8n et les connexions ou exécutions inhabituelles associées.
Action recommandée
Supprimer immédiatement n8n-nodes-metricsagent 1.0.0, isoler et investiguer les environnements concernés, faire pivoter les secrets accessibles au processus compromis et rechercher toute exposition de Docker ou de credentials CI/CD.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).