Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 11 Oct 2026, 12:45 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms ubiquiti-agents-link-mcp@0.2.0 as malicious (MAL-2026-16409): Malicious code in ubiquiti-agents-link-mcp (npm)
OpenSSF Malicious Packages via OSV confirms @tvg-mar/storyblok-bridge@9.9.10 as malicious (MAL-2026-16414): Malicious code in @tvg-mar/storyblok-bridge (npm)
OpenSSF Malicious Packages via OSV confirms @tvg-mar/promos-context@9.9.10 as malicious (MAL-2026-16412): Malicious code in @tvg-mar/promos-context (npm)
OpenSSF Malicious Packages via OSV confirms ubiquiti-agents-link-mcp@0.0.2 as malicious (MAL-2026-16409): Malicious code in ubiquiti-agents-link-mcp (npm)
OpenSSF Malicious Packages via OSV confirms ubiquiti-agents-link-mcp@0.0.1 as malicious (MAL-2026-16409): Malicious code in ubiquiti-agents-link-mcp (npm)