OpenSSF/OSV advisory MAL-2026-14234 confirms this npm version as malicious. The package's scripts/postinstall.js runs automatically on npm install and imports child_process alongside http.request with multiple POST call sites (lines 13, 95, 194)...
Source
OpenSSF Malicious Packages via OSV
Summary
Malicious code in commandor-lib (npm)
Details
The package's scripts/postinstall.js runs automatically on npm install and imports child_process alongside http.request with multiple POST call sites (lines 13, 95, 194). This pattern in a lifecycle hook — spawning subprocesses and posting data to an external HTTP endpoint at install time — is consistent with installer-side reconnaissance and exfiltration to an author-controlled destination and does not correspond to any documented purpose of a generically named library package.
Decision reason
OpenSSF Malicious Packages via OSV confirms commandor-lib@1.0.0 as malicious (MAL-2026-14234): Malicious code in commandor-lib (npm)