Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 8 Oct 2026, 08:46 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms chai-as-indexed@6.0.5 as malicious (MAL-2026-16293): Malicious code in chai-as-indexed (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-pack@2.0.1 as malicious (MAL-2026-17661): Malicious code in hardhat-pack (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-option@2.0.1 as malicious (MAL-2026-17660): Malicious code in hardhat-option (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-deep@2.0.1 as malicious (MAL-2026-17659): Malicious code in hardhat-deep (npm)
OpenSSF Malicious Packages via OSV confirms css-flow-render-shim@1.0.0 as malicious (MAL-2026-17655): Malicious code in css-flow-render-shim (npm)