InfoAttack2025-09-23
ATTACK: Une compromission massive de l’écosystème npm cible les dépendances logicielles
La CISA a signalé une compromission étendue de l’écosystème npm et de dépendances utilisées par de nombreuses applications.
Les équipes Supply Chain utilisant des outils analytiques JavaScript et des Decision Apps doivent vérifier les versions, renouveler les identifiants exposés et surveiller les environnements de build.
Plus de détails sont disponibles dans l’alerte CISA.
L'angle Dataleo
La décision concernée est la confiance accordée aux dépendances utilisées par les applications de décision. La valeur exige l’inventaire des composants, le verrouillage des versions et une procédure de retrait rapide ; le principal risque est de corriger le package principal tout en laissant des dépendances transitives ou secrets compromis dans les environnements.
