MAL-2026-10105

See a problem?
Import Source
https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/pxpure8/MAL-2026-10105.json
JSON Data
https://api.osv.dev/v1/vulns/MAL-2026-10105
Published
2026-07-09T23:09:27Z
Modified
2026-07-09T23:47:00Z
Summary
Malicious code in pxpure8 (npm)
Details

-= Per source details. Do not edit below this line.=-

Source: amazon-inspector (a40ae433e9fa90bfbb449d343c281375329a44c0dacf080a91a0c1717579b679)

The package's main entry (pure.js) consists of a single behavior: it creates a

Database specific
{
    "malicious-packages-origins":  [
        {
            "id":  "IN-MAL-2026-009600",
            "import_time":  "2026-07-09T23:30:56.316754416Z",
            "modified_time":  "2026-07-09T23:09:27Z",
            "sha256":  "a40ae433e9fa90bfbb449d343c281375329a44c0dacf080a91a0c1717579b679",
            "source":  "amazon-inspector",
            "versions":  [
                "1.0.2"
            ]
        }
    ]
}
References
Credits

Affected packages

npm / pxpure8

Package

Affected ranges

Affected versions

1.*
1.0.2

Database specific

cwes
[
    {
        "cweId":  "CWE-506",
        "description":  "The product contains code that appears to be malicious in nature.",
        "name":  "Embedded Malicious Code"
    }
]
indicators
{
    "evidence_files":  [
        {
            "path":  "pure.js",
            "sha256":  "86002d8a49e829ca7d529eb48e10f7f27c46269556ba67667fd1314a40e4fc9c",
            "tlsh":  "e1c0806a651575344255509d3037d6b478f3112965119181456ddc190d61d811c5fc90"
        },
        {
            "path":  "package.json",
            "sha256":  "4281502bbb94b3de31549000e2a3b17652df7c1dcaacb3232a2ced75384aa5eb",
            "tlsh":  "e4d0a7141961953315c455260e399153b721df5f00547c0d57cf282c52cfa736cfa30d"
        }
    ],
    "package_integrity":  [
        {
            "filename":  "pxpure8-1.0.2.tgz",
            "hashes":  {
                "sha1":  "5586296c2a656fb3fecefc2b98dce1dc0dde7d2e",
                "sha512_sri":  "sha512-zl6TenA1lLpGO7wunk6KDGbob6qNgimLoIVewUIlR3hzBjndpQMNxDnGgYH6IcpXQqqJX5yy4LERiTYtk3oeTA=="
            }
        }
    ]
}
source
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/pxpure8/MAL-2026-10105.json"