npm & Node.js Security ArticlesArticles Sécurité npm & Node.js

CVE analysis, supply chain attacks, audit tools and monitoring guides for the npm and Node.js ecosystem.

Analyse de CVE, attaques supply chain, outils d'audit et guides de monitoring pour l'écosystème npm et Node.js.

Results for Résultats pour

npm npm

AsyncAPI npm Supply Chain Attack in 2026: Miasma RAT via GitHub Actions “Pwn Request” & 2.25M Weekly Downloads Compromised

Attaque Supply Chain npm AsyncAPI en 2026 : Miasma RAT via “Pwn Request” GitHub Actions & 2,25M Téléchargements Hebdomadaires Compromis

July 14, 2026: attackers never stole an npm token. They opened 37 pull requests, exploited a misconfigured pull_request_target workflow, and let AsyncAPI’s own CI/CD pipeline publish 5 trojaned versions to 2.25M weekly downloads. Miasma RAT delivered via IPFS, 92,000-line framework with C2 over Nostr & Ethereum smart contracts. GitHub’s fix (actions/checkout v7) deployed today — are your workflows safe?

14 juillet 2026 : les attaquants n’ont jamais volé de token npm. Ils ont ouvert 37 pull requests, exploité un workflow pull_request_target mal configuré, et laissé le propre CI/CD d’AsyncAPI publier 5 versions troyanisées vers 2,25M téléchargements hebdomadaires. Miasma RAT livré via IPFS, framework 92 000 lignes avec C2 sur Nostr & Ethereum. Le correctif GitHub (actions/checkout v7) déployé aujourd’hui — vos workflows sont-ils sécurisés ?

npm npm

node-ipc Supply Chain Attack in 2026: How a $10 Expired Domain Hijacked 822K Weekly Downloads

Attaque supply chain node-ipc en 2026 : comment un domaine expiré à 10 $ a détourné 822 000 téléchargements hebdomadaires

Nobody was phished. Nothing was breached. Attackers re-registered an expired maintainer email domain, reset an npm password, and shipped an 80 KB credential stealer to 822K weekly downloads as an IIFE in the CommonJS bundle — bypassing npm v12 entirely. Full anatomy of the atlantis-software.net takeover, DNS TXT exfiltration, and the 8,494-package expired-domain problem.

Personne n’a été hameconné. Aucune infrastructure n’a été piratée. Les attaquants ont réenregistré un domaine email expiré de mainteneur, réinitialisé un mot de passe npm, et livré un stealer de 80 Ko à 822 000 téléchargements hebdomadaires — via un IIFE dans le bundle CommonJS, contournant npm v12. Anatomie complète du takeover atlantis-software.net, exfiltration DNS TXT et le problème des 8 494 packages à risque.

npm npm

Web3 & Crypto Wallet Developer Security in 2026: When Your npm Dependency Steals Private Keys

Sécurité Web3 & Wallets Crypto pour Développeurs en 2026 : Quand Votre Dépendance npm Vole Vos Clés Privées

Two npm supply chain attacks in four days targeted crypto wallet keys in July 2026: the Injective SDK hooked PrivateKey.fromMnemonic() via fake telemetry (July 8), jscrambler dropped a 7.8 MB Rust infostealer (July 11). Plus: the chalk/debug Shai-Hulud worm (2.6B dl/week at risk) and Bybit’s $1.46B UI library hack. How window.ethereum gets hijacked — and how to build Web3 apps with proper key isolation.

Deux attaques supply chain npm en quatre jours ont cibleé les clés de wallets crypto en juillet 2026 : l’Injective SDK a hooké PrivateKey.fromMnemonic() via fausse télémétrie (8 juillet), jscrambler a déposé un infostealer Rust de 7,8 Mo (11 juillet). Plus : le ver chalk/debug Shai-Hulud (2,6Md tél./semaine à risque) et le hack UI Bybit à 1,46 Md$. Comment window.ethereum est détourné — et comment construire des apps Web3 avec une isolation des clés propre.

npm npm

jscrambler npm Supply Chain Attack in 2026: Security Tool Compromised, 5 Versions Drop Rust Infostealer & Bypass --ignore-scripts

Attaque Supply Chain npm jscrambler en 2026 : Outil de Sécurité Compromis, 5 Versions Déposent un Infostealer Rust & Contournent --ignore-scripts

On July 11, 2026, five versions of jscrambler — a commercial JS obfuscation security tool — were trojaned with a 7.8 MB cross-platform Rust infostealer. The malware evolved in real-time from preinstall hooks to require()-time injection, bypassing --ignore-scripts and npm v12 entirely. Linux payload loads an eBPF program into kernel memory. Detected by Socket in 6 minutes. Full attack breakdown & defense checklist.

Le 11 juillet 2026, cinq versions de jscrambler — outil commercial d’obfuscation JS — ont été troyanisées avec un infostealer Rust multiplateforme de 7,8 Mo. Le malware a évolué en temps réel du hook preinstall vers l’injection require()-time, contournant --ignore-scripts et npm v12. Le payload Linux charge un programme eBPF dans la mémoire du noyau. Détecté par Socket en 6 minutes. Analyse complète & checklist de défense.

npm npm

Injective npm Supply Chain Attack in 2026: 18 Backdoored Packages & Wallet Keys Stolen via Fake Telemetry

Attaque Supply Chain npm Injective en 2026 : 18 Packages Backdoorés & Clés de Wallets Volées via Fausse Télémétrie

A compromised GitHub account pushed a fake “telemetry” module into @injectivelabs/sdk-ts, hooking PrivateKey.fromMnemonic() to exfiltrate BIP-39 seed phrases inside X-Request-Id headers. GitHub Actions republished 18 packages in 82 seconds; live for 49 minutes. Plus: 17 fake Paysafe/Skrill/Neteller SDKs the same week. Full analysis & web3 defense guide.

Un compte GitHub compromis a injecté un faux module de « télémétrie » dans @injectivelabs/sdk-ts, hookant PrivateKey.fromMnemonic() pour exfiltrer les seed phrases BIP-39 via headers X-Request-Id. GitHub Actions a republié 18 packages en 82 secondes ; en ligne 49 minutes. Plus : 17 faux SDKs Paysafe/Skrill/Neteller la même semaine. Analyse complète & guide de défense web3.

npm npm

PolinRider Supply Chain Attack in 2026: 108 Malicious Packages Across npm, Packagist, Go & Chrome

Attaque Supply Chain PolinRider en 2026 : 108 Packages Malveillants sur npm, Packagist, Go & Chrome

North Korea’s Contagious Interview cluster published 162 malicious release artifacts — 61 Go modules, 19 npm libraries, 10 Composer packages and a Chrome extension. Blockchain RPC as C2 (TRON, Aptos, BNB), code injected into tailwind/postcss/eslint configs, and VS Code folderOpen tasks that fire when you open the repo. Full attack chain analysis & defense checklist.

Le cluster nord-coréen Contagious Interview a publié 162 artefacts malveillants — 61 modules Go, 19 bibliothèques npm, 10 packages Composer et une extension Chrome. RPC blockchain comme C2 (TRON, Aptos, BNB), code injecté dans les configs tailwind/postcss/eslint, et tâches VS Code folderOpen déclenchées à l’ouverture du repo. Analyse complète de la chaîne d’attaque & checklist de défense.

npm npm

Lazarus npm Attack in 2026: Fake Rollup Polyfill Packages Hide a Full RAT & Bypass npm v12

Attaque npm Lazarus en 2026 : de Faux Packages Rollup Polyfill Cachent un RAT Complet & Contournent npm v12

Six malicious npm packages impersonated rollup-plugin-polyfill-node (295K dl/week) with cloned READMEs and working polyfill code — then fired at import time, sidestepping npm v12’s install script blocking. Remote payloads invisible to registry scanners, clean ESM entry points, full RAT with clipboard monitoring. JFrog attributes the July 2026 campaign to Lazarus. Complete analysis & defense checklist.

Six packages npm malveillants imitaient rollup-plugin-polyfill-node (295K téléchargements/semaine) avec READMEs clonés et code polyfill fonctionnel — puis se déclenchaient à l’import, contournant le blocage des scripts d’installation de npm v12. Payloads distants invisibles aux scanners, points d’entrée ESM propres, RAT complet avec surveillance du presse-papiers. JFrog attribue la campagne de juillet 2026 à Lazarus. Analyse complète & checklist de défense.

npm npm

State of npm Supply Chain Security — H1 2026 Retrospective: Axios, TanStack, Miasma & What Changes Now

État de la Supply Chain npm — Rétrospective H1 2026 : Axios, TanStack, Miasma & Ce Qui Change Maintenant

H1 2026 was the worst half-year for npm supply chain attacks on record: 37 campaigns, 497 malicious packages, 4.5× the volume of all of 2025. Axios (100M dl/week) compromised via social engineering, TanStack (84 packages in 6 min, forged SLSA provenance), node-ipc (expired domain account takeover), Miasma Waves 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Full incident analysis, attack pattern matrix & H2 2026 defense checklist.

Le H1 2026 a été le pire semestre jamais enregistré pour les attaques supply chain npm : 37 campagnes, 497 packages malveillants, 4,5× le volume de toute l’année 2025. Axios (100M téléchargements/semaine) compromis par ingénierie sociale, TanStack (84 packages en 6 min, provenance SLSA forgée), node-ipc (prise de contrôle via domaine expiré), Miasma Vagues 1–3 (Red Hat, @vapi-ai, Microsoft Azure). Analyse complète des incidents, matrice des vecteurs d’attaque & checklist de défense H2 2026.

npm npm

pnpm Security & Hardening in 2026: 8 CVEs, Credential Leakage via .npmrc & the pnpm 11 Supply Chain Defaults

Sécurité & Durcissement de pnpm en 2026 : 8 CVE, Fuite d’Identifiants via .npmrc & les Défauts Supply Chain de pnpm 11

pnpm fixed 8 CVEs in the first half of 2026 — including CVE-2026-50017 (critical credential leakage sending your npm token to attacker registries) and CVE-2026-55180 (env secret exfiltration via repository .npmrc, CVSS 7.4). Full hardening guide: pnpm 11 defaults (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), lockfile integrity verification, token hygiene and CI/CD checklist.

pnpm a corrigé 8 CVE au premier semestre 2026 — dont CVE-2026-50017 (fuite critique d’identifiants envoyant votre token npm vers des registres attaquants) et CVE-2026-55180 (exfiltration de secrets env via le .npmrc du dépôt, CVSS 7.4). Guide de durcissement complet : défauts pnpm 11 (minimumReleaseAge, strictDepBuilds, blockExoticSubdeps), vérification d’intégrité du lockfile, hygiène des tokens et checklist CI/CD.

npm npm

Bun Runtime Security in 2026: CVE-2026-24910 Trusted Deps Spoofing, Bun-Based Stealers & Cross-Runtime Guide

Sécurité du Runtime Bun en 2026 : CVE-2026-24910 Usurpation de Dépendances de Confiance, Stealers Basés sur Bun & Guide Cross-Runtime

CVE-2026-24910 lets attackers spoof Bun’s trusted dependencies list via file/git protocols to execute lifecycle scripts silently (fixed in Bun 1.3.5). Attackers also weaponize Bun as a stealer runtime in SAP Mini Shai-Hulud (4 packages, April 2026) and PyTorch Lightning PyPI (311K downloads/day). Full guide: trusted deps hardening, bun.lock integrity, Security Scanner API, Bun Shell safe patterns, and Bun vs Node.js 24 vs Deno security comparison.

CVE-2026-24910 permet aux attaquants d’usurper la liste des dépendances de confiance de Bun via les protocoles file/git pour exécuter silencieusement des scripts de cycle de vie (corrigé dans Bun 1.3.5). Les attaquants utilisent aussi Bun comme runtime de stealer dans SAP Mini Shai-Hulud (4 packages, avril 2026) et PyTorch Lightning PyPI (311K téléchargements/jour). Guide complet : durcissement des dépendances de confiance, intégrité bun.lock, Security Scanner API, patterns sûrs Bun Shell et comparaison sécurité Bun vs Node.js 24 vs Deno.

npm npm

Node.js 24 LTS Security Guide 2026: Post-Quantum TLS, npm v12 Bundled & Migration from Node 22

Guide Sécurité Node.js 24 LTS en 2026 : TLS Post-Quantique, npm v12 Intégré & Migration depuis Node 22

Node.js 24 Krypton LTS ships OpenSSL 3.5 with NIST post-quantum crypto (ML-KEM FIPS 203, ML-DSA FIPS 204), bundles npm v12 (install scripts blocked by default), and stabilizes TypeScript type stripping. 20+ CVEs patched in 2026 including CVE-2026-48618 (TLS wildcard bypass CVSS 7.7) and CVE-2026-48933 (WebCrypto 2 GiB crash). Complete guide: post-quantum TLS setup, npm v12 migration, V8 13.6 breaking changes, and Node 22→24 migration checklist.

Node.js 24 Krypton LTS embarque OpenSSL 3.5 avec la crypto post-quantique NIST (ML-KEM FIPS 203, ML-DSA FIPS 204), intègre npm v12 (scripts d’installation bloqués par défaut) et stabilise le stripping de types TypeScript. Plus de 20 CVE corrigées en 2026 dont CVE-2026-48618 (bypass wildcard TLS CVSS 7.7) et CVE-2026-48933 (crash WebCrypto 2 Gio). Guide complet : configuration TLS post-quantique, migration npm v12, breaking changes V8 13.6 et checklist de migration Node 22→24.

npm npm

Node.js 22 Security Guide 2026: Stable Permission Model, 3 Bypass CVEs & Node 24 Upgrade Path

Guide Sécurité Node.js 22 en 2026 : Permission Model Stable, 3 CVE de Bypass & Chemin vers Node 24

Node.js 22 Permission Model became Stable in v22.13.0. The June 18, 2026 release (v22.23.0) then patched 12 CVEs — including CVE-2026-48618 (TLS wildcard bypass CVSS 7.7), CVE-2026-48933 (WebCrypto 2 GiB crash) and 3 Permission Model bypasses (CVE-2026-48617, -48935, -48936). Full developer guide: Permission Model setup, native WebSocket & Web Crypto API, Node 22 vs Node 24 decision, and a complete hardening checklist.

Le Permission Model de Node.js 22 est passé en Stable depuis la v22.13.0. La release du 18 juin 2026 (v22.23.0) a ensuite corrigé 12 CVE — dont CVE-2026-48618 (bypass wildcard TLS CVSS 7.7), CVE-2026-48933 (crash WebCrypto 2 Gio) et 3 bypass du Permission Model (CVE-2026-48617, -48935, -48936). Guide développeur complet : configuration du Permission Model, WebSocket & Web Crypto API natifs, guide de choix Node 22 vs Node 24, et checklist de durcissement complète.

Monitor your dependencies automatically

Surveillez vos dépendances automatiquement

Upload your lockfiles and get instant CVE alerts. No code access required.

Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.

Start your 14-day free trial Demarrer l'essai gratuit 14 jours