PyPI
-
GHSA-6g46-rqp7-42mp : starlette-healthchecks PyPI, typosquatting et télémétrie malveillante
P3 · Élevée — starlette-healthchecks@1.3.1 a été ajouté à la base GitHub Advisory comme paquet PyPI malveillant, dans la campagne 2026-09-starlette-healthcheck. L’avis le décrit comme une tentative de typosquatting dont la fonction principale est la télémétrie cachée.
-
GHSA-4whg-cvj9-8v3f : pullgetsage dérobe les sessions Telegram Desktop lors de l’import Python
P2 · Critique — La mise à jour de l’avis concernant pullgetsage documente un vol de données de session Telegram Desktop déclenché dès l’import du module Python.
-
GHSA-5w9q-gw92-3wq8 : rrs PyPI capture l’écran et divulgue l’identité de l’hôte
P3 · Élevée — Le CLI rrs, identifié comme malveillant, capture une image complète de l’écran au démarrage et l’envoie à un webhook Discord ; il publie également des informations d’identité sur un broker MQTT public.
-
Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
P3 · Élevée — Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein écran et l’envoie à un webhook Discord ; il publie aussi périodiquement une identité d’hôte sur un broker MQTT public.
-
Paquet PyPI malveillant py-venv-doctor : exfiltration des variables d’environnement
P3 · Élevée — L’avis GitHub Advisory Database a été substantiellement mis à jour dans la fenêtre. Les versions 0.1.0 et 0.1.1 de py-venv-doctor sont classées comme malveillantes : le paquet exfiltre l’ensemble des variables d’environnement, y compris d’éventuels secrets de CI/CD, jetons et identifi…