Paquets npm malveillants exécutant du code distant dans le processus Node.js
Veille sécuritéCloud & DevOps
P3Élevée

Les paquets chai-as-viem et chai-testing transmettent des informations d’environnement à une infrastructure distante puis exécutent dans le processus Node.js le code renvoyé par cette infrastructure. Cela expose les postes de développement et runners CI/CD à une exécution de code arbitraire lors de l’import ou du chargement du module.

npmNode.jsVercelCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

chai-as-viem charge un module d’initialisation lors de l’import, qui transmet l’environnement complet du processus Node.js à un endpoint distant hébergé sur Vercel, puis instancie et exécute la réponse au moyen de new Function avec require injecté. chai-testing lance un processus Node détaché au chargement du module ; son code contacte un endpoint distant encodé, puis exécute le corps de la réponse. Les deux paquets combinent exfiltration d’environnement et exécution de code contrôlée à distance.

Impact, versions et correctif

VecteurInstallation puis import ou chargement d’un paquet npm concerné par une application, un test automatisé ou un pipeline.
PréconditionsLe paquet doit être chargé dans un processus Node.js ayant accès réseau à l’infrastructure distante.
ImpactExfiltration de variables d’environnement et exécution de code arbitraire dans le contexte du processus Node.js, y compris le contexte d’un runner de CI/CD.
Versions affectéesVersions malveillantes documentées par les avis pour chai-as-viem et chai-testing.
ContournementSupprimer les paquets concernés, bloquer les domaines de collecte identifiés et empêcher leur exécution dans les environnements de build.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-21T03:30:28Z
Mise à jour2026-09-21T06:30:34Z

Détection / vérification

Rechercher chai-as-viem et chai-testing dans les manifests et lockfiles. Contrôler les journaux DNS, proxy et EDR pour des connexions vers ipcheck-hashed.vercel.app depuis des processus Node.js, ainsi que l’usage anormal de new Function ou de processus Node détachés durant les tests et builds.

Action recommandée

Retirer immédiatement les dépendances, invalider les secrets exposés au processus Node.js et réexaminer les journaux des runners concernés. Reconstruire les artefacts produits par les pipelines ayant chargé ces paquets.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).