Node.js
-
GHSA-pg33-6m24-4p63 : react-context-form-tdsss est identifié comme malware
P2 · Critique — react-context-form-tdsss est publié comme paquet npm malveillant. GitHub recommande de considérer comme compromises les machines ayant installé ou exécuté ce paquet.
-
GHSA-rqjq-px4f-2m8r : @zig-design-system/react est identifié comme malware
P2 · Critique — Le paquet @zig-design-system/react est signalé comme malware npm ; les environnements l’ayant installé ou exécuté doivent être traités comme compromis.
-
GHSA-mqf9-3wx8-45cj : @vite-mcp/vite-type est identifié comme malware
P2 · Critique — @vite-mcp/vite-type est signalé comme malware npm, avec une recommandation de traiter comme compromis tout hôte ayant installé ou exécuté le paquet.
-
nexus-mcp : injection de commandes via nexus_reauth (CVE-2026-94031)
P4 · Faible · CVE-2026-94031 — nexus-mcp au commit aed0026e7ac1f23dc940e46e9fd3a2da6904f914 présente une injection de commandes à distance dans l’outil MCP nexus_reauth. L’exploitation publique est signalée par la source NVD.
-
GHSA-qrfc-3762-c24w : test1hh235, paquet npm de reconnaissance pour dependency confusion
P4 · Moyenne — Le paquet npm test1hh235@99.99.99 a été classé comme code malveillant. À l’installation, il émet une balise HTTP vers une adresse IP codée en dur ; son nom et son numéro de version suggèrent une sonde de dependency confusion.
-
Paquet npm malveillant test1hh235 : sonde de dependency confusion vers une adresse IP codée en dur
P3 · Moyenne — test1hh235@99.99.99 a été publié comme malware. À l’installation, ses hooks npm effectuent une requête HTTP vers l’adresse IP 128.199.122.145 ; l’avis qualifie sa structure de sonde de reconnaissance pour une attaque de dependency confusion.
-
MCP : traversée de répertoires dans 03-lovepreetSingh MCP create_file (CVE-2026-94044)
P3 · Moyenne · CVE-2026-94044 — La fonction create_file de app/api/mcp/route.ts dans 03-lovepreetSingh MCP accepte des paramètres filePath/content manipulables permettant une traversée de répertoires à distance. La source NVD signale qu’un exploit public est disponible.
-
GHSA-6rc9-cghh-frwr : sorrawit-dev-helper exfiltre un fichier local via postinstall npm
P3 · Élevée — Le paquet npm sorrawit-dev-helper 1.0.0 possède un hook postinstall qui lit un fichier local puis transmet son contenu vers un tunnel ngrok externe.
-
GHSA-5×48-2mvx-rc23 : @siriusbeyond/auth exfiltre les signaux d’hôte et de secrets npm
P3 · Élevée — @siriusbeyond/auth@99.0.0 est identifié comme paquet npm malveillant de type dependency confusion. Il collecte des informations sur l’hôte d’installation et les noms de variables d’environnement liés aux secrets.
-
GHSA-hc49-rwm2-p2w7 : testmgkregme exécute du JavaScript opaque pendant npm install
P3 · Élevée — Le paquet npm testmgkregme 1.0.1 abuse de binding.gyp pour exécuter du JavaScript obfusqué lors de l’installation via node-gyp.