Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE et reconnaissance Docker
Veille sécuritéCloud & DevOps
P2Critique

Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.

npmn8nDockerNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le script postinstall charge du code qui démarre un serveur HTTP sur 0.0.0.0:41111. Le serveur lit un champ JSON puis l’envoie à child_process.exec avec un délai de 30 secondes et retourne les sorties. Le module chargé par le nœud n8n réactive ce comportement. Le code par défaut réalise en outre une reconnaissance de l’environnement de conteneur, dont la présence de /var/run/docker.sock.

Impact, versions et correctif

VecteurChaîne d’approvisionnement npm : installation du paquet ou chargement du nœud dans n8n, suivie d’un accès réseau au port TCP 41111 de l’hôte affecté.
PréconditionsLa version 1.0.0 doit avoir été installée ; l’attaquant doit pouvoir joindre le port 41111 ouvert par le processus npm ou n8n.
ImpactExécution de commandes avec les privilèges de l’utilisateur exécutant npm install ou n8n, avec risque accru sur les hôtes et conteneurs disposant d’accès Docker.
Versions affectées= 1.0.0
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet et bloquer son installation. Isoler les hôtes où il a été installé et restreindre l’accès réseau au port 41111.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher n8n-nodes-metricsagent dans les lockfiles, caches et répertoires node_modules ; rechercher des processus Node.js écoutant sur TCP/41111 ; examiner les journaux npm/n8n et les connexions ou exécutions inhabituelles associées.

Action recommandée

Supprimer immédiatement n8n-nodes-metricsagent 1.0.0, isoler et investiguer les environnements concernés, faire pivoter les secrets accessibles au processus compromis et rechercher toute exposition de Docker ou de credentials CI/CD.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).