Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non authentifiée exposant l’exécution de commandes.
Analyse technique
Le script postinstall charge le module principal. Celui-ci démarre un serveur HTTP sur toutes les interfaces au port 41111, lit un champ c dans un corps JSON et le transmet à child_process.exec. Le même chargement est déclenché par le nœud n8n distribué, réexposant le service lors du démarrage de n8n.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-metricsagent@1.0.0 dans package-lock.json, npm-shrinkwrap.json et node_modules ; vérifier les processus Node et les sockets en écoute sur 0.0.0.0:41111 ; examiner les commandes exécutées par ces processus.
Action recommandée
Retirer immédiatement le paquet, révoquer les secrets accessibles par l’environnement d’exécution et réaliser une investigation de compromission sur les hôtes concernés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).