Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 10 Oct 2026, 23:22 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms chart-data-utils@1.0.0 as malicious (MAL-2026-12350): Malicious code in chart-data-utils (npm)
OpenSSF Malicious Packages via OSV confirms mercuriusdream-oidc-replay-probe@1.0.0 as malicious (MAL-2026-16535): Malicious code in mercuriusdream-oidc-replay-probe (npm)
OpenSSF Malicious Packages via OSV confirms com.db.dbk.ui-forms@99.0.1 as malicious (MAL-2026-12355): Malicious code in com.db.dbk.ui-forms (npm)
OpenSSF Malicious Packages via OSV confirms com.db.dbk.ui-forms@99.0.0 as malicious (MAL-2026-12355): Malicious code in com.db.dbk.ui-forms (npm)
OpenSSF Malicious Packages via OSV confirms chai-as-rendered@1.2.0 as malicious (MAL-2026-12348): Malicious code in chai-as-rendered (npm)