Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 9 Oct 2026, 20:45 UTC. Ordered by latest scan.
The package's only runtime behavior is an automatic request that sends the machine hostname and OS platform to an unrelated oast.fun callback. That is concrete import-time data exfiltrati...
OpenSSF Malicious Packages via OSV confirms epic-react-webpack-starter@0.0.1-security as malicious (MAL-2025-49188): Malicious code in epic-react-webpack-starter (npm)
OpenSSF Malicious Packages via OSV confirms epic-react-testing@0.0.1-security as malicious (MAL-2025-49187): Malicious code in epic-react-testing (npm)
OpenSSF Malicious Packages via OSV confirms epic-react-test-utils@0.0.1-security as malicious (MAL-2025-49186): Malicious code in epic-react-test-utils (npm)