Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE exposée sur le port 41111
Veille sécuritéCloud & DevOps
P2Critique

Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant : son installation déploie un serveur HTTP sans authentification permettant l’exécution de commandes.

npmNode.jsn8nDocker
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge du code qui démarre un serveur HTTP lié à 0.0.0.0:41111. Le serveur traite un champ JSON et le transmet à child_process.exec, sans mécanisme d’authentification ni liste d’autorisation. Le chargement du nœud dans n8n réactive également ce listener. Le paquet contient aussi des commandes de reconnaissance visant notamment les capacités du conteneur et la présence de /var/run/docker.sock.

Impact, versions et correctif

VecteurInstallation du paquet ou chargement du nœud dans une instance n8n ; accès réseau au port TCP 41111 de l’hôte affecté.
PréconditionsAvoir installé n8n-nodes-metricsagent en version 1.0.0, ou chargé ce nœud dans n8n.
ImpactExécution de commandes arbitraires avec les droits du processus npm ou n8n ; risque accru si le processus possède des privilèges conteneur ou un accès au socket Docker.
Versions affectées= 1.0.0.
ContournementDésinstaller immédiatement le paquet et bloquer l’exposition réseau du port TCP 41111.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:39+00:00
Mise à jour2026-09-23T03:30:40+00:00

Détection / vérification

Rechercher n8n-nodes-metricsagent dans les lockfiles, répertoires node_modules, caches npm et images. Contrôler les processus Node.js écoutant sur 0.0.0.0:41111, les journaux npm/n8n et les connexions entrantes vers ce port.

Action recommandée

Retirer le paquet de tous les environnements et reconstruire les images ou dépendances depuis des sources propres. Isoler les hôtes affectés, examiner les commandes exécutées et les connexions réseau, puis renouveler les secrets accessibles au processus n8n ou Node.js.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).