Malicious packages
Malware feed
Every package version published with malicious code, federated from OSV.dev's MAL-* feed: GitHub malware advisories, Snyk, PyPI removed-malware, OSS-Fuzz, and others. These are not CVE-style vulnerabilities — they're intentionally malicious uploads (typosquats, compromised maintainer tokens, worm-style campaigns like Shai-Hulud).
Recent advisories
248,005 total in npm · sorted newest first- Dec 27, 2021
Malicious code in lib-bb-html-sanitizer (npm)
- Dec 27, 2021
Malicious code in cxp-jquery (npm)
- Dec 24, 2021
Malicious code in digital-marketing-client (npm)
- Dec 24, 2021
Malicious code in dbp-polyfills (npm)
- Nov 15, 2021
Malicious code in portal-shell (npm)
Page 4961 of 4,961