VYPR

pypi · Malicious package advisory

Malware

python-fork

GHSA-v8v2-jgrm-w335

Malicious code in python-fork (PyPI)

Details

**Severity:** Critical

**Affected versions:** `= 0.1.0`

## Source: kam193 (0bff88696e931354b786185cde4b21e28c27407203c5733ac31b52b7186c1e78)
Importing the module starts a fork bomb, what can lead to destabilizing the system.


---

Category: MALICIOUS - The campaign has clearly malicious intent, like infostealers.


Campaign: 2026-09-python-fork


Reasons (based on the campaign):


 - other

---

Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/05b419acdcdd6e02782971da765f32a22a1aed8e/osv/malicious/pypi/python-fork/MAL-2026-16142.json))

**References:**
- https://bad-packages.kam193.eu/pypi/package/python-fork
- https://github.com/ossf/malicious-packages/blob/05b419acdcdd6e02782971da765f32a22a1aed8e/osv/malicious/pypi/python-fork/MAL-2026-16142.json
- https://github.com/advisories/GHSA-v8v2-jgrm-w335

Compromised versions (1)

  • = 0.1.0

Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.