VYPR

pypi · Malicious package advisory

Malware

py-0requests

GHSA-wr8r-52pp-3q36

Malicious code in py-0requests (PyPI)

Details

**Severity:** Critical

**Affected versions:** `= 0.0.1`

## Source: kam193 (0d447dd088f92d3af66ecad461725f2df268f5f073e22a7293b3f946451933fb)
During import, the code exfiltrates potentially sensitive env variables. In all analyzed versions the exfiltration target was a localhost, suggesting it was just a test.


---

Category: PROBABLY_PENTEST - Packages looking like typical pentest packages, but also anything that looks like testing, exploring pre-prepared kits, research & co, with clearly low-harm possibilities.


Campaign: 2026-09-0requests


Reasons (based on the campaign):


 - exfiltration-env-variables


 - typosquatting

---

Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/cb149cfb891cf295dcabd697696e9ad6de09603f/osv/malicious/pypi/py-0requests/MAL-2026-15860.json))

**References:**
- https://bad-packages.kam193.eu/pypi/package/py-0requests
- https://github.com/ossf/malicious-packages/blob/cb149cfb891cf295dcabd697696e9ad6de09603f/osv/malicious/pypi/py-0requests/MAL-2026-15860.json
- https://github.com/ossf/malicious-packages/blob/b2e6cd8bd1819c59f7afadfef27650fd124f3de2/osv/malicious/pypi/py-0requests/MAL-2026-15860.json
- https://pypi.org/project/py-0requests/0.0.1
- https://github.com/advisories/GHSA-wr8r-52pp-3q36

Compromised versions (1)

  • = 0.0.1

Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.