Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 9 Oct 2026, 08:47 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms tailwind-contact-forms@0.5.5 as malicious (MAL-2026-15925): Malicious code in tailwind-contact-forms (npm)
OpenSSF Malicious Packages via OSV confirms pino-ulid@3.0.1 as malicious (MAL-2026-16154): Malicious code in pino-ulid (npm)
OpenSSF Malicious Packages via OSV confirms pino-ulid@2.12.2 as malicious (MAL-2026-16154): Malicious code in pino-ulid (npm)
OpenSSF Malicious Packages via OSV confirms txs-lib-sdk@1.0.1 as malicious (MAL-2026-14198): Malicious code in txs-lib-sdk (npm)
OpenSSF Malicious Packages via OSV confirms o0o9@2.0.2 as malicious (MAL-2026-14277): Malicious code in o0o9 (npm)