Loading npm security reports…
OpenSSF/OSV advisory MAL-2026-13950 confirms this npm version as malicious. fmt-util-k7x2@1.0.1 advertises itself as a trivial string-formatting utility (index.js exports two-line pad/trim helpers), but its package.json declares a postinstall hook that runs setup.js on every npm install. setup.js probes a list of Twilio-internal hostnames (including code.hq.twilio.com, stage.twilio.com, twilio.jfrog.io, artifacts.twilio.com) and the AWS EC2 instance metadata endpoint at 169.254.169.254,...
Package defines install-time lifecycle scripts.
package.jsonView on unpkgSource reaches cloud instance metadata or link-local credential endpoints.
setup.jsView on unpkg · L1Package defines install-time lifecycle scripts.
package.jsonView on unpkgSource reaches cloud instance metadata or link-local credential endpoints.
setup.jsView on unpkg · L1