Node.js
-
@yongot/canary-mcp-isolation : malware npm exfiltrant des données et sondant GCP
P3 · Élevée — L’avis GHSA-7gq6-vvhp-97f4 a été substantiellement mis à jour dans la fenêtre. Le paquet @yongot/canary-mcp-isolation exfiltre automatiquement des informations de l’hôte et interroge le service de métadonnées GCP.
-
GHSA-jcxm-5v55-599q : le paquet npm transform-es2015-unicode-regex est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie transform-es2015-unicode-regex comme un paquet npm malveillant pouvant compromettre entièrement l’hôte qui l’installe ou l’exécute.
-
GHSA-2vc2-gwg3-2gpx : le paquet npm de-morgan est identifié comme malware
P2 · Critique — GitHub Advisory Database signale de-morgan comme paquet npm malveillant ; l’hôte ayant installé ou exécuté le paquet doit être traité comme compromis.
-
Paquet MCP malveillant @vite-mcp/vite-type : compromission totale signalée
P2 · Critique — GitHub Advisory Database a publié un avis de malware visant le paquet npm @vite-mcp/vite-type. L’avis indique que toute machine sur laquelle le paquet a été installé ou exécuté doit être considérée comme entièrement compromise.
-
GHSA-m523-mggx-3fgr : le paquet npm emoji-prints-fancy est identifié comme malware
P2 · Critique — GitHub Advisory Database signale emoji-prints-fancy comme paquet npm malveillant. Toute machine l’ayant installé ou exécuté doit être considérée comme compromise.
-
GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
P2 · Critique — test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
-
GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
P2 · Critique — test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
-
GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée comme entièrement compromise.
-
GHSA-48qc-pw85-j8gf : catwrestlingbird ouvre un shell distant sur les hôtes npm
P2 · Critique — Le paquet npm catwrestlingbird@1.0.0, publié dans la fenêtre, exécute un postinstall de reconnaissance système puis maintient un processus capable d’ouvrir un shell interactif contrôlé à distance sur l’hôte d’installation.
-
Paquet npm malveillant hardhat-base : charge RCE récupérée à distance
P2 · Critique — GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution de code récupéré à distance.