pypi · Malicious package advisory
Malwarepython-uvicorn
MAL-2025-191842
Malicious code in python-uvicorn (PyPI)
Details
--- _-= Per source details. Do not edit below this line.=-_ ## Source: kam193 (5396386b3e45bc2cc83befa80cc1843f6d8374728a22274ffbbc124319ddc16d) Malicious copy of uvicorn package with added healthcheck endpoint that exfiltrates application settings/env vars --- Category: MALICIOUS - The campaign has clearly malicious intent, like infostealers. Campaign: 2025-07-python-uvicorn Reasons (based on the campaign): - clones-real-package - action-hidden-in-lib-usage
Compromised versions (4)
- 0.35.0
- 0.35.1
- 0.36.0
- 0.36.1
Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.