PyPI : snap-queue tente d’exécuter du code à l’installation
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet malveillant snap-queue modifie la commande d’installation dans setup.py pour tenter une exécution silencieuse de code. Dans les versions analysées, le fichier de charge utile était absent.

PyPIpipPython
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucun correctif : paquet malveillant.

Analyse technique

Le mécanisme repose sur une surcharge de la commande d’installation Python dans setup.py. Même si la charge utile analysée n’était pas présente, le paquet met en place un vecteur d’exécution au moment de l’installation.

Impact, versions et correctif

VecteurInstallation du paquet snap-queue via pip.
PréconditionsInstallation d’une version affectée avec exécution des scripts d’installation.
ImpactTentative d’exécution de code sur le poste de développement ou l’agent CI qui installe le paquet ; l’impact réel dépend de la disponibilité de la charge utile.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucun correctif : paquet malveillant.
ContournementSupprimer snap-queue des dépendances et interdire son téléchargement depuis les registres et proxys internes.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher snap-queue dans requirements.txt, fichiers de verrouillage, journaux pip et caches. Contrôler les installations ayant exécuté setup.py et les processus enfants associés.

Action recommandée

Retirer immédiatement le paquet des dépôts et pipelines ; vérifier les hôtes l’ayant installé, même si la charge utile manquante limite l’impact observé.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).