OpenSSF/OSV advisory MAL-2026-14355 confirms this npm version as malicious. The package's postinstall.js script executes automatically on npm install and collects host identity plus environment variables (os.hostname(), process.env) and transmits them via an https request...
Source
OpenSSF Malicious Packages via OSV
Summary
Malicious code in fuel-react (npm)
Details
The package's postinstall.js script executes automatically on npm install and collects host identity plus environment variables (os.hostname(), process.env) and transmits them via an https request. The package name mimics common React tooling but the shipped install-time behavior is host reconnaissance and environment-variable exfiltration, which frequently captures credentials such as npm tokens, CI secrets, and cloud keys present in process.env.
Decision reason
OpenSSF Malicious Packages via OSV confirms fuel-react@91.0.0 as malicious (MAL-2026-14355): Malicious code in fuel-react (npm)