Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 11 Oct 2026, 00:24 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms ubiquiti-agents-link-mcp@0.0.2 as malicious (MAL-2026-16409): Malicious code in ubiquiti-agents-link-mcp (npm)
OpenSSF Malicious Packages via OSV confirms ubiquiti-agents-link-mcp@0.0.1 as malicious (MAL-2026-16409): Malicious code in ubiquiti-agents-link-mcp (npm)
The postinstall hook writes this package's skill files into Claude Code's project .claude/skills directory without an opt-in command. That is unconsented install-time mutation of a foreig...
The automatic lifecycle hook modifies a foreign, broad AI-agent control surface, and its default-empty response authorizes the write. This is concrete install-hook-based AI-agent control...