Veille / Vulnérabilité
VulnérabilitéLa version 8.14.0 du paquet npm jscrambler compromise : un voleur d'informations Rust s'exécute à l'installation
The Hacker News · 11 juillet 2026 · résumé automatique
Le paquet npm jscrambler a été compromis, et l'installation de sa version 8.14.0 déclenche automatiquement un voleur d'informations sur la machine. Publiée le 11 juillet 2026, cette version malveillante intègre un script de pré-installation qui dépose et exécute un binaire natif, avec une version spécifique pour Windows, macOS et Linux. L'éditeur Socket a détecté cette compromission six minutes après sa publication.
L'angle SOVRA
Cet incident illustre les risques liés aux dépendances tierces dans les chaînes de build applicatives. Un audit offensif (RAID) permet de vérifier l'intégrité des dépendances et des scripts d'installation dans un pipeline CI/CD, limitant l'exposition à ce type de menace.
