Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 8 Oct 2026, 12:54 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms tailwind-contact-forms@0.5.9 as malicious (MAL-2026-15925): Malicious code in tailwind-contact-forms (npm)
OpenSSF Malicious Packages via OSV confirms css-vvgsze-polyfill@1.0.0 as malicious (MAL-2026-17577): Malicious code in css-vvgsze-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-gwqyid-polyfill@1.0.0 as malicious (MAL-2026-17574): Malicious code in css-gwqyid-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-eqxcdx-polyfill@1.0.0 as malicious (MAL-2026-17573): Malicious code in css-eqxcdx-polyfill (npm)
OpenSSF Malicious Packages via OSV confirms css-yhpodl-polyfill@1.0.0 as malicious (MAL-2026-17578): Malicious code in css-yhpodl-polyfill (npm)