Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE sur toutes les interfaces
Veille sécuritéSystèmes & serveurs
P2Critique

Le paquet npm n8n-nodes-metricsagent@1.0.0 est référencé comme code malveillant. Il installe un écouteur HTTP non authentifié sur le port 41111 et permet l’exécution de commandes sur l’hôte qui l’installe.

n8nNode.jsnpmLinux
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le cycle postinstall charge index.js, qui initialise un serveur HTTP lié à 0.0.0.0:41111. Le serveur reçoit un champ JSON et l’envoie à child_process.exec, puis renvoie la sortie. Le chargement du nœud dans n8n recharge également ce composant.

Impact, versions et correctif

VecteurSupply-chain via npm ; accès distant à la backdoor si TCP/41111 est exposé ou atteignable depuis le réseau de l’attaquant.
PréconditionsInstallation de n8n-nodes-metricsagent@1.0.0 ou chargement du nœud dans n8n ; accès réseau au port ouvert pour la phase de commande distante.
ImpactExécution de commandes sous l’identité du processus, reconnaissance de l’environnement d’exécution et compromission possible de l’instance n8n et de l’hôte.
Versions affectéesn8n-nodes-metricsagent = 1.0.0
ContournementDésinstaller le paquet, bloquer immédiatement le port 41111 et interdire le paquet dans les politiques npm internes.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher le paquet dans les manifests et caches npm, inspecter les installations récentes et identifier les processus Node.js avec un socket d’écoute sur le port 41111. Examiner les journaux réseau et processus pour child_process.exec associé au module.

Action recommandée

Isoler les systèmes ayant installé ce paquet, supprimer la dépendance, arrêter les services affectés, investiguer l’activité réseau et pivoter les identifiants accessibles à n8n ou au compte ayant exécuté npm.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).