Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 8 Oct 2026, 12:32 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms css-ikomdq-polyfill@1.0.0 as malicious (MAL-2026-17553): Malicious code in css-ikomdq-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-ogojwh-polyfill@1.0.0 as malicious (MAL-2026-17556): Malicious code in css-ogojwh-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-gvqmfn-polyfill@1.0.0 as malicious (MAL-2026-17551): Malicious code in css-gvqmfn-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-mpmdds-polyfill@1.0.0 as malicious (MAL-2026-17554): Malicious code in css-mpmdds-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-txedrf-polyfill@1.0.0 as malicious (MAL-2026-17558): Malicious code in css-txedrf-polyfill (npm)