npm
-
GHSA-w55g-75g8-c4wj : pf25262 exfiltre une session via une redirection navigateur
P3 · Élevée — pf25262 contient un script navigateur qui effectue une requête authentifiée vers /profile puis redirige vers un collecteur webhook.site avec les données capturées.
-
GHSA-j2x3-5g59-p27j : pflag14570 exfiltre cookies et données de routes authentifiées
P3 · Élevée — pflag14570 contient un script navigateur qui consulte plusieurs chemins authentifiés, collecte des données et transmet le résultat à un collecteur webhook.site.
-
GHSA-2wmg-qp72-3736 : hardhat-devkit masque une charge obfusquée au chargement du module
P3 · Élevée — hardhat-devkit@2.3.6 est un paquet npm malveillant visant l’écosystème Ethereum/Hardhat. Son code exécute une charge fortement obfusquée dès l’import du module.
-
GHSA-g4jv-48fc-mhh2 : @uh-platform/cloud mène une reconnaissance de dépendance-confusion à l’installation
P3 · Élevée — Le paquet npm @uh-platform/cloud@101.0.0 contient un script preinstall qui transmet le nom d’hôte de la machine d’installation vers un collecteur externe. L’advisory l’identifie comme un signal de reconnaissance associé à un scénario de dependency confusion.
-
GHSA-7gq6-vvhp-97f4 : canary-mcp-isolation sonde l’IMDS GCP et exfiltre ses réponses
P3 · Élevée — L’avis du paquet npm malveillant @yongot/canary-mcp-isolation a été substantiellement mis à jour dans la fenêtre. Le paquet transmet des informations d’hôte à un collecteur tiers et sonde le service de métadonnées Google Cloud, dont il renvoie les réponses.
-
Paquet npm malveillant gemini-computer-use : exécution d’un installateur distant non épinglé
P3 · Élevée — Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous Windows.
-
GHSA-mh6g-473c-fvhx : un paquet npm imitant @uol-afiliados exfiltre hôte et utilisateur
P3 · Élevée — Le paquet npm malveillant @uol-afiliados/affiliated-config-lib@102.0.0 a été publié dans la fenêtre. Son hook preinstall transmet automatiquement le nom d’hôte et l’utilisateur courant vers une infrastructure externe, dans un schéma compatible avec de la reconnaissance de dependency c…
-
Paquet npm malveillant element-plus-vite-cli : dropper ciblant des projets fintech
P3 · Élevée — GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un agent depuis un payload encodé.
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
P3 · Élevée — Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et des fichiers potentiellement sensibles.
-
@yongot/canary-mcp-isolation : malware npm exfiltrant des données et sondant GCP
P3 · Élevée — L’avis GHSA-7gq6-vvhp-97f4 a été substantiellement mis à jour dans la fenêtre. Le paquet @yongot/canary-mcp-isolation exfiltre automatiquement des informations de l’hôte et interroge le service de métadonnées GCP.