Investigate malicious npm packages reported through OSV and public advisories. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision.
Updated 8 Oct 2026, 13:13 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms postcss-gap-fallback-util@1.0.0 as malicious (MAL-2026-17518): Malicious code in postcss-gap-fallback-util (npm)
OpenSSF Malicious Packages via OSV confirms minimal-a11y-contrast-check@1.0.0 as malicious (MAL-2026-17514): Malicious code in minimal-a11y-contrast-check (npm)
OpenSSF Malicious Packages via OSV confirms tiny-css-token-parser@1.0.0 as malicious (MAL-2026-17525): Malicious code in tiny-css-token-parser (npm)
OpenSSF Malicious Packages via OSV confirms rgx33-flex-layout-core@1.0.0 as malicious (MAL-2026-17521): Malicious code in rgx33-flex-layout-core (npm)
OpenSSF Malicious Packages via OSV confirms hardhat-ftp@2.0.1 as malicious (MAL-2026-17506): Malicious code in hardhat-ftp (npm)