OpenSSF/OSV advisory MAL-2026-15995 confirms this npm version as malicious. multicore-kit@1.1.5 is published under a spoofed author identity (Blake Embrey, maintainer of array-flatten) and advertises itself as an array utility, but multicore-kit.js contains a heavily obfuscated top-level IIFE that fires on require(). On import it creates ~/.vs_cache, writes an obfuscated JavaScript payload plus a synthesized package.json declaring axios, better-sqlite3, node-machine-id, and socket.io-client...
This report applies to multicore-kit@1.1.5.
See version security history for other recorded verdicts.
Evidence last updated: .
Source advisory published: .
This report uses published external intelligence. The advisory does not provide a separate source-code analysis for each listed version.