Paquet npm malveillant ubiquiti-agents-link-mcp : communication avec un domaine malveillant
Veille sécuritéIA & API
P3Élevée

Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un domaine associé à une activité malveillante.

MCPModel Context ProtocolnpmNode.js
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le signal est une classification de paquet malveillant issue de l’analyse OpenSSF. Le paquet ne doit pas être considéré comme une dépendance MCP fiable et doit être traité comme un indicateur de compromission supply-chain.

Impact, versions et correctif

VecteurInstallation ou exécution d’une dépendance npm malveillante.
PréconditionsLe paquet ubiquiti-agents-link-mcp@0.0.1 est présent dans un projet, une image de build ou un environnement Node.js.
ImpactRisque de communication non autorisée avec une infrastructure malveillante et de compromission de l’environnement exécutant le paquet.
Versions affectéesnpm ubiquiti-agents-link-mcp 0.0.1
ContournementSupprimer le paquet, bloquer son installation dans les politiques de dépendances et restaurer les environnements de build depuis des artefacts connus comme sains.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-22T23:30:37+02:00
Mise à jour2026-09-23T05:30:40+02:00

Détection / vérification

Rechercher ubiquiti-agents-link-mcp dans package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches CI et images conteneur ; inspecter les connexions sortantes Node.js vers des domaines inconnus.

Action recommandée

Retirer immédiatement le paquet de tous les projets et pipelines, faire une analyse des secrets et jetons accessibles aux environnements concernés, puis renouveler les secrets en cas de doute.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).