npm
-
GHSA-w3qc-pff7-wmpv : faux nœud n8n collecte et exfiltre des informations système
P3 · Élevée — Le paquet n8n-nodes-data-transformer-utils exécute des commandes système et transmet des informations de l’hôte durant son postinstall.
-
GHSA-m9ww-2r6q-x632 : internallib_v497 exécute un script distant via curl | sh
P3 · Élevée — Le paquet npm internallib_v497@1.0.3 contient une fonction qui télécharge un script HTTP depuis une adresse privée et l’exécute via un shell.
-
GHSA-49rw-43cc-8cmh : turbo-ws charge une dépendance GitHub non épinglée à l’installation npm
P3 · Élevée — Le paquet npm turbo-ws s’appuie sur une archive de branche GitHub non épinglée et charge cette dépendance pendant son postinstall.
-
Paquet npm malveillant @tvg-mar/storyblok-bridge : exfiltration DNS à l’installation
P3 · Élevée — La version 9.9.10 de @tvg-mar/storyblok-bridge exécute un script d’installation qui collecte des identifiants de l’hôte et les exfiltre par requêtes DNS vers un domaine contrôlé par l’attaquant.
-
Paquet npm malveillant n8n-nodes-data-transformer-utils : reconnaissance et exfiltration à l’installation
P3 · Élevée — Le paquet npm n8n-nodes-data-transformer-utils@1.0.0 est identifié comme malveillant. Son script postinstall effectue une reconnaissance de l’hôte, exécute des commandes shell et transmet des données collectées vers une destination distante.
-
Paquet npm malveillant eslint-config-compact-utils : exfiltration de métadonnées CI GitHub
P3 · Élevée — Le paquet npm eslint-config-compact-utils 1.0.2 est signalé comme malveillant. Dès son import, il collecte des informations de l’hôte et des variables CI/référentiel, puis les transmet à un endpoint AWS API Gateway tiers.
-
npm : some-tool-package est signalé comme paquet malveillant (GHSA-55vw-cpj6-w7w8)
P2 · Critique — GitHub Advisory Database classe toutes les versions de some-tool-package comme malveillantes et indique qu’un système ayant exécuté le paquet doit être considéré comme entièrement compromis.
-
Paquet npm malveillant n8n-nodes-metricsagent : backdoor RCE et reconnaissance Docker
P2 · Critique — Le paquet npm n8n-nodes-metricsagent 1.0.0 est signalé comme malveillant. Son installation ou son chargement ouvre un service HTTP non authentifié exposé sur toutes les interfaces, capable d’exécuter des commandes reçues par requête POST.
-
GHSA-q4cw-hqw3-j56g : my-company-device ajoute une clé SSH autorisée sur macOS
P2 · Critique — Le paquet npm my-company-device est malveillant : exécuté via npx, il ajoute une clé publique SSH dans authorized_keys et installe un composant de lancement local.
-
GHSA-j6fv-f788-59cj : le paquet npm n8n-nodes-healthmon installe une porte dérobée d’exécution de commandes
P2 · Critique — Le paquet malveillant n8n-nodes-healthmon 1.0.0 démarre automatiquement un serveur HTTP non authentifié, accessible sur toutes les interfaces réseau, qui exécute des commandes reçues dans les requêtes.