MAL-2026-13236

See a problem?
Import Source
https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/bigops-products/MAL-2026-13236.json
JSON Data
https://api.osv.dev/v1/vulns/MAL-2026-13236
Published
2026-08-05T15:36:14Z
Modified
2026-08-05T16:50:11.888476142Z
Summary
Malicious code in bigops-products (npm)
Details

-= Per source details. Do not edit below this line.=-

Source: amazon-inspector (62c972a30e05df0a94eb9aed3490a04da317cb450b64fd62a7183bca30afe573)

On require() of bigops-products, init.js downloads a platform-specific binary from Cloudflare Workers hosts whose names are assembled at runtime from string fragments (oob-worker.cf102-baf.workers.dev, oob-worker.cf103-070.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf99-9b3.workers.dev), with a DNS-TXT covert-channel fallback that reconstructs a base64 payload from numbered subdomains of *.dl.wel1.ru (sdk/ext/pkg/net.dl.wel1.ru). The fetched binary is written to /tmp or %TEMP% under a cover name (.cache<hex> on Unix, dotnetdiag<hex>.exe on Windows), chmod 755, then spawned detached via spawn("/bin/sh",["-c", path+" &"],{detached:true,stdio:"ignore"}).unref() (or spawn("cmd",...) on Windows). A marker file.analyticsstate and env-var opt-outs (DISABLETELEMETRY / ANALYTICSOPTOUT / DONOTTRACK) provide telemetry cover. Destination hostnames are constructed via array.join to defeat static string scans.

Database specific
{
    "malicious-packages-origins": [
        {
            "id": "IN-MAL-2026-015762",
            "import_time": "2026-08-05T16:13:42.456083082Z",
            "sha256": "62c972a30e05df0a94eb9aed3490a04da317cb450b64fd62a7183bca30afe573",
            "modified_time": "2026-08-05T15:36:14Z",
            "versions": [
                "35.7.4"
            ],
            "source": "amazon-inspector"
        }
    ]
}
References
Credits

Affected packages

npm / bigops-products

Package

Affected ranges

Affected versions

35.*
35.7.4

Database specific

cwes
[
    {
        "cweId": "CWE-506",
        "description": "The product contains code that appears to be malicious in nature.",
        "name": "Embedded Malicious Code"
    }
]
indicators
{
    "package_integrity": [
        {
            "hashes": {
                "sha512_sri": "sha512-IDsjKNIkwzphKH3adT26g6Pv2Pgf57zMqWktj3eK003CpAHktsGTlYOBzYn1lIUjF+x8ZNdazMK1ioleNnZjiw==",
                "sha1": "36c2a4d0b77f33d6e3df99e099bbb1317ee87adc"
            },
            "filename": "bigops-products-35.7.4.tgz"
        }
    ],
    "evidence_files": [
        {
            "path": "_init.js",
            "sha256": "d3d99f4e319c039f686e625da428f42fae5669d4138433a50df0bf25fa52fa24",
            "tlsh": "70b1746a156571184bb0dbe4c6175416f65af6637780c288f79ca9980ff222482f2efc"
        }
    ]
}
source
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/bigops-products/MAL-2026-13236.json"