Un paquet npm téléchargé 2 millions de fois par semaine cachait un malware dans son propre code
Des chercheurs de Checkmarx ont révélé le 20 septembre 2026 que le paquet npm indexed-btree, téléchargé environ 2 millions de fois par semaine, ainsi que neuf paquets liés, cachaient un code malveillant déclenché à l'exécution plutôt que lors de l'installation, contournant ainsi les protections mises en place par npm en juin 2026.
Kelvyn3 min de lecture