Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 8 Oct 2026, 07:21 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms @cat-gen/material@1.0.2 as malicious (MAL-2026-17334): Malicious code in @cat-gen/material (npm)
OpenSSF Malicious Packages via OSV confirms @cat-gen/material@1.0.1 as malicious (MAL-2026-17334): Malicious code in @cat-gen/material (npm)
OpenSSF Malicious Packages via OSV confirms @cat-gen/material@1.0.0 as malicious (MAL-2026-17334): Malicious code in @cat-gen/material (npm)
OpenSSF Malicious Packages via OSV confirms tailwindcss-animatecss-keyframes@1.0.0 as malicious (MAL-2026-17646): Malicious code in tailwindcss-animatecss-keyframes (npm)
This archive covers npm package versions with public malware or security-policy findings. Reports bring together LPM analysis and trusted OSV/GHSA advisories, with sources identified on each page. It is not a complete inventory of every npm package or a list of known CVEs.
A policy finding does not necessarily establish malicious intent. Check the execution trigger, affected version, supporting evidence, and current decision before taking action. An absent report does not establish that a package is safe.
OpenSSF Malicious Packages via OSV confirms @lendxntaa/baileys@0.0.7 as malicious (MAL-2026-17365): Malicious code in @lendxntaa/baileys (npm)