Paquet npm malveillant @pwaplatform/module-sso-integration
Veille sécuritéIdentité & accès
P3Élevée

GitHub Advisory Database et OpenSSF Package Analysis signalent les versions 99.0.0 et 99.0.1 de @pwaplatform/module-sso-integration comme malveillantes. Le paquet communique avec un domaine associé à une activité malveillante et exécute des commandes associées à un comportement malveillant.

npmNode.jsSSO
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L’avis classe le paquet sous CWE-506, Embedded Malicious Code. Aucune version corrigée n’est fournie : il s’agit d’un paquet à retirer plutôt que d’un composant à mettre à niveau.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet npm dans un poste de développement, une chaîne CI/CD ou un environnement Node.js.
PréconditionsAvoir installé ou exécuté @pwaplatform/module-sso-integration dans l’une des versions signalées.
ImpactExécution de code malveillant et communication vers une infrastructure associée à une activité malveillante.
Versions affectées= 99.0.0, = 99.0.1
ContournementNe pas installer le paquet ; le supprimer et le remplacer par une dépendance légitime vérifiée.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-20T12:30:29Z
Mise à jour2026-09-20T18:31:26Z

Détection / vérification

Rechercher le paquet et ses versions dans package.json, package-lock.json, npm-shrinkwrap.json, yarn.lock et les caches ou artefacts CI ; examiner les journaux d’installation et les connexions sortantes des environnements concernés.

Action recommandée

Supprimer immédiatement les versions affectées des dépendances et des artefacts, révoquer les secrets accessibles aux environnements ayant exécuté le paquet et reconstruire les livrables depuis un environnement sain.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).