Paquets npm @nimbusedge2 malveillants : reverse shell et exfiltration IMDS à l’installation
Veille sécuritéBackend & données
P2Critique

Plusieurs paquets npm du périmètre @nimbusedge2 publiés dans la fenêtre exécutent des scripts preinstall. @nimbusedge2/auth@1.1.1 ouvre un shell distant lors de l'installation ; @nimbusedge2/authxsas@1.1.0 et @nimbusedge2/authxsas1@1.1.0 tentent de récupérer les métadonnées d'instance cloud via IMDS puis de les transmettre hors de l'hôte.

Node.jsnpmCI/CDCloud
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paquet @nimbusedge2/auth redirige un bash interactif vers un hôte distant et utilise aussi un canal HTTP. Les paquets authxsas et authxsas1 contactent l'adresse de métadonnées 169.254.169.254 au travers d'un domaine nip.io, encodent la réponse et l'envoient à une destination externe. Sur les environnements où IMDS est joignable, cela peut exposer l'identité de l'instance et, dans certains cas, des identifiants temporaires.

Impact, versions et correctif

VecteurInstallation npm sur un poste de développement, un runner CI/CD ou un hôte cloud.
PréconditionsExécution des scripts de cycle de vie npm lors de l'installation des versions concernées. Pour l'exfiltration cloud, accès de l'environnement d'installation au service IMDS.
ImpactExécution de commandes à distance dans le contexte de l'installateur et fuite potentielle de métadonnées ou d'identifiants cloud temporaires.
Versions affectées@nimbusedge2/auth = 1.1.1 ; @nimbusedge2/authxsas = 1.1.0 ; @nimbusedge2/authxsas1 = 1.1.0
ContournementNe pas installer ces paquets ; bloquer l'exécution de scripts npm lors des analyses ; limiter l'accès des runners CI/CD et hôtes de build au service IMDS.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T03:30:27Z
Mise à jour2026-09-21T03:30:33Z

Détection / vérification

Rechercher les paquets et versions concernés dans les fichiers de verrouillage et journaux npm/CI. Examiner les tentatives de connexions sortantes anormales pendant npm install et les accès IMDS depuis des processus de build Node.js.

Action recommandée

Bloquer ces noms de paquets au niveau du proxy/registre, les retirer des dépendances et analyser immédiatement les environnements ayant exécuté npm install. Révoquer les identifiants cloud, jetons et secrets accessibles depuis les runners potentiellement concernés.

Sources

Priorisation DFS : P2 · confiance de recoupement élevée · 3 source(s).