Paquet npm malveillant n8n-nodes-metricsagent : porte dérobée RCE sur le port 41111
Veille sécuritéBackend & données
P2Critique

Le paquet npm n8n-nodes-metricsagent version 1.0.0 est signalé comme malveillant. Son installation ou son chargement dans n8n démarre une écoute HTTP non authentifiée exposant l’exécution de commandes.

Node.jsnpmn8n
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall charge le module principal. Celui-ci démarre un serveur HTTP sur toutes les interfaces au port 41111, lit un champ c dans un corps JSON et le transmet à child_process.exec. Le même chargement est déclenché par le nœud n8n distribué, réexposant le service lors du démarrage de n8n.

Impact, versions et correctif

VecteurSupply chain : installation npm ou chargement du nœud dans n8n ; accès réseau au port 41111 ensuite.
PréconditionsLa version malveillante doit avoir été installée ou chargée, et le port doit être atteignable par l’attaquant.
ImpactExécution de commandes arbitraires avec les privilèges de l’utilisateur ayant lancé npm ou n8n.
Versions affectées= 1.0.0
ContournementDésinstaller le paquet, bloquer son installation dans les politiques npm et isoler ou arrêter les instances n8n affectées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T05:30:39+02:00
Mise à jour2026-09-23T05:30:40+02:00

Détection / vérification

Rechercher n8n-nodes-metricsagent@1.0.0 dans package-lock.json, npm-shrinkwrap.json et node_modules ; vérifier les processus Node et les sockets en écoute sur 0.0.0.0:41111 ; examiner les commandes exécutées par ces processus.

Action recommandée

Retirer immédiatement le paquet, révoquer les secrets accessibles par l’environnement d’exécution et réaliser une investigation de compromission sur les hôtes concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).