Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 8 Oct 2026, 17:32 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms generator-epic-react@1.0.0 as malicious (MAL-2025-49224): Malicious code in generator-epic-react (npm)
OpenSSF Malicious Packages via OSV confirms eslint-config-epic@1.0.0 as malicious (MAL-2025-49223): Malicious code in eslint-config-epic (npm)
OpenSSF Malicious Packages via OSV confirms epic-webpack-utils@1.0.0 as malicious (MAL-2025-49222): Malicious code in epic-webpack-utils (npm)
OpenSSF Malicious Packages via OSV confirms epic-webpack-node-externals@1.0.0 as malicious (MAL-2025-49221): Malicious code in epic-webpack-node-externals (npm)
OpenSSF Malicious Packages via OSV confirms epic-webpack-hot-dev-client@1.0.0 as malicious (MAL-2025-49220): Malicious code in epic-webpack-hot-dev-client (npm)