Paquet npm malveillant npx-test-ma980 : exécution de commande Windows via un nom de binaire forgé
Veille sécuritéIncidents & menaces
P3Élevée

npx-test-ma980@1.0.1 a été classé comme malware. Son manifeste npm contient une entrée bin avec un métacaractère de shell ; sous Windows, cela peut provoquer l’exécution non attendue d’une commande lors de la génération ou de l’invocation du shim npm.

npmNode.jsWindows
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le nom déclaré dans l’entrée bin contient un séparateur de commande Windows. Lors de la création ou de l’utilisation des shims de binaires npm, ce caractère peut être interprété par le shell comme un séparateur, entraînant l’exécution d’une commande supplémentaire. L’avis décrit ce paquet comme une démonstration d’exécution de commande arbitraire via la gestion des noms de binaires npm.

Impact, versions et correctif

VecteurInstallation globale, liaison ou exécution via npx d’un paquet npm forgé sur Windows.
PréconditionsEnvironnement Windows utilisant npm install -g, npm link ou npx avec npx-test-ma980@1.0.1.
ImpactExécution non sollicitée de commande sur le poste de l’installateur ; le mécanisme peut servir de vecteur de compromission de poste de développement ou de runner Windows.
Versions affectéesnpx-test-ma980 1.0.1.
Version corrigéeAucune version corrigée.
ContournementNe pas installer, lier ou exécuter ce paquet ; bloquer sa résolution depuis les registres et caches npm internes.
Exploitation activenon connue / non déterminée
PoC publicoui
Publication2026-09-21T03:30:28Z
Mise à jour2026-09-21T03:30:29Z

Détection / vérification

Rechercher npx-test-ma980 dans les journaux npm, les caches et les lockfiles. Examiner les événements de création de processus sur les hôtes Windows associés aux installations npm et aux appels npx.

Action recommandée

Bloquer npx-test-ma980@1.0.1, investiguer les hôtes Windows ayant utilisé le paquet et vérifier les processus lancés lors des opérations npm concernées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).