Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 10 Oct 2026, 01:01 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms tanksync@1.0.7 as malicious (MAL-2026-17209): Malicious code in tanksync (npm)
OpenSSF Malicious Packages via OSV confirms kalasnik-npm-simple-test@1.0.0 as malicious (MAL-2026-17206): Malicious code in kalasnik-npm-simple-test (npm)
OpenSSF Malicious Packages via OSV confirms fabric-asset-pipeline@1.0.1 as malicious (MAL-2026-17224): Malicious code in fabric-asset-pipeline (npm)
OpenSSF Malicious Packages via OSV confirms fabric-asset-pipeline@1.0.0 as malicious (MAL-2026-17224): Malicious code in fabric-asset-pipeline (npm)
OpenSSF Malicious Packages via OSV confirms fabric-render-bridge@1.0.0 as malicious (MAL-2026-17225): Malicious code in fabric-render-bridge (npm)