Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 8 Oct 2026, 09:33 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms documenclient@1.0.4 as malicious (MAL-2026-17624): Malicious code in documenclient (npm)
OpenSSF Malicious Packages via OSV confirms chai-as-indexed@6.0.5 as malicious (MAL-2026-16293): Malicious code in chai-as-indexed (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-pack@2.0.1 as malicious (MAL-2026-17661): Malicious code in hardhat-pack (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-option@2.0.1 as malicious (MAL-2026-17660): Malicious code in hardhat-option (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-deep@2.0.1 as malicious (MAL-2026-17659): Malicious code in hardhat-deep (npm)