Paquet npm @nimbusedge2/authxsas : fuite de métadonnées d’instances cloud au preinstall
Veille sécuritéSupply chain & dépendances
P3Élevée

@nimbusedge2/authxsas@1.1.0 utilise un hook preinstall pour interroger un service de métadonnées d’instance via 169.254.169.254.nip.io et transmettre la réponse à une destination distante. Sa forme est compatible avec une sonde de dependency confusion visant un namespace interne.

npmNode.jsAWSGCPAzuredependency confusion
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le script preinstall lance une requête vers le chemin de métadonnées cloud, encode la réponse et l’envoie en HTTP vers un point de collecte. Lorsqu’un service de métadonnées est atteignable depuis l’environnement d’installation, des informations d’identité de rôle et, selon la configuration de métadonnées, des identifiants temporaires peuvent être exposés.

Impact, versions et correctif

VecteurRésolution et installation du paquet npm public dans un environnement cloud ou CI.
PréconditionsLe paquet doit être installé et le service de métadonnées doit être accessible depuis l’hôte ou le conteneur de build.
ImpactDivulgation possible d’identité ou d’identifiants temporaires cloud, avec risque d’accès aux ressources autorisées pour le rôle de l’instance.
Versions affectées@nimbusedge2/authxsas = 1.1.0.
Version corrigéeAucune version corrigée.
ContournementBloquer le paquet et empêcher l’accès aux services de métadonnées depuis les environnements de build lorsque cela n’est pas nécessaire. Préférer IMDSv2 et des configurations CI avec identités minimales.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T05:30:27+02:00
Mise à jour2026-09-21T05:30:33+02:00

Détection / vérification

Rechercher @nimbusedge2/authxsas@1.1.0 dans les lockfiles et les journaux npm. Examiner les requêtes DNS/HTTP vers 169.254.169.254.nip.io et canarytokens.com durant npm install, ainsi que les appels inhabituels au service de métadonnées depuis les runners.

Action recommandée

Supprimer le paquet, investiguer les journaux d’accès aux métadonnées et effectuer une rotation des identifiants de rôle ou secrets accessibles aux environnements ayant exécuté l’installation.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).