Paquet PyPI malveillant py-venv-doctor : exfiltration des variables d’environnement
Veille sécuritéIncidents & menaces
P3Élevée

L’avis GitHub Advisory Database a été substantiellement mis à jour dans la fenêtre. Les versions 0.1.0 et 0.1.1 de py-venv-doctor sont classées comme malveillantes : le paquet exfiltre l’ensemble des variables d’environnement, y compris d’éventuels secrets de CI/CD, jetons et identifiants cloud.

PyPIPython
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le paquet détourne la commande d’installation dans setup.py afin d’exécuter du code lors de l’installation. Son mécanisme de télémétrie envoie également les variables d’environnement complètes après la génération d’un rapport de healthcheck.

Impact, versions et correctif

VecteurInstallation du paquet py-venv-doctor depuis PyPI dans un poste de développement, un runner CI/CD ou un environnement d’automatisation.
PréconditionsInstallation de py-venv-doctor en version 0.1.0 ou 0.1.1.
ImpactExposition de secrets présents dans les variables d’environnement et risque de compromission subséquente des comptes, dépôts, registres et environnements cloud.
Versions affectéespy-venv-doctor 0.1.0 et 0.1.1.
Version corrigéeAucune version corrigée.
ContournementRetirer le paquet des dépendances et des environnements ; révoquer et renouveler les secrets susceptibles d’avoir été présents lors de son installation ou de son exécution.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-19T00:32:46Z
Mise à jour2026-09-21T06:31:43Z

Détection / vérification

Rechercher py-venv-doctor dans les manifests, fichiers de verrouillage, journaux pip et historiques des jobs CI/CD. Examiner les sorties réseau des environnements concernés et traiter les variables d’environnement associées comme potentiellement exposées.

Action recommandée

Bloquer py-venv-doctor dans les politiques de registre et de CI/CD, supprimer les versions affectées des caches internes et effectuer une rotation prioritaire des secrets accessibles aux environnements concernés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).