Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 11 Oct 2026, 16:00 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms test12vv36@99.99.99 as malicious (MAL-2026-16311): Malicious code in test12vv36 (npm)
OpenSSF Malicious Packages via OSV confirms npx-test-ma980@1.0.1 as malicious (MAL-2026-16310): Malicious code in npx-test-ma980 (npm)
OpenSSF Malicious Packages via OSV confirms @nimbusedge2/xa@1.1.0 as malicious (MAL-2026-16306): Malicious code in @nimbusedge2/xa (npm)
OpenSSF Malicious Packages via OSV confirms @nimbusedge2/x@1.1.1 as malicious (MAL-2026-16305): Malicious code in @nimbusedge2/x (npm)
The automatic lifecycle hook contains a remote interactive-shell pattern and external data-posting command. This is malicious install-hook abuse.