Veille / Vulnérabilité
Vulnérabilité

La version 8.14.0 du paquet npm jscrambler compromise : un voleur d'informations Rust s'exécute à l'installation

The Hacker News · 11 juillet 2026 · résumé automatique

Le paquet npm jscrambler a été compromis, et l'installation de sa version 8.14.0 déclenche automatiquement un voleur d'informations sur la machine. Publiée le 11 juillet 2026, cette version malveillante intègre un script de pré-installation qui dépose et exécute un binaire natif, avec une version spécifique pour Windows, macOS et Linux. L'éditeur Socket a détecté cette compromission six minutes après sa publication.

L'angle SOVRA

Cet incident illustre les risques liés aux dépendances tierces dans les chaînes de build applicatives. Un audit offensif (RAID) permet de vérifier l'intégrité des dépendances et des scripts d'installation dans un pipeline CI/CD, limitant l'exposition à ce type de menace.

Lire l'article original sur The Hacker News
← Toute la veille