Le paquet npm ubiquiti-agents-link-mcp en version 0.0.1 a été signalé comme malveillant par OpenSSF Package Analysis en raison de communications avec un domaine associé à une activité malveillante.
Analyse technique
Le signal est une classification de paquet malveillant issue de l’analyse OpenSSF. Le paquet ne doit pas être considéré comme une dépendance MCP fiable et doit être traité comme un indicateur de compromission supply-chain.
Impact, versions et correctif
Détection / vérification
Rechercher ubiquiti-agents-link-mcp dans package-lock.json, npm-shrinkwrap.json, yarn.lock, pnpm-lock.yaml, caches CI et images conteneur ; inspecter les connexions sortantes Node.js vers des domaines inconnus.
Action recommandée
Retirer immédiatement le paquet de tous les projets et pipelines, faire une analyse des secrets et jetons accessibles aux environnements concernés, puis renouveler les secrets en cas de doute.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).