MAL-2025-49100

    Dashboard / Malicious Package / MAL-2025-49100

    MAL-2025-49100

    Published: 30 Oct 2025Last Modified: 30 Oct 2025

    Summary: Malicious code in dynamic-import-node (npm)

    Details: Source: google-open-source-security (e6f301178847664c047f34b5ce64b443f6162b3a0c5113fed22a3a9d1bfcd793) This package installs a dependency hosted on a custom domain that runs an info stealer during installation. The info stealer focuses on stealing npm, git, and other CI/CD related tokens.

    Affected packages

    Package

    Name: dynamic-import-node

    Purl: pkg:npm/dynamic-import-node

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    1.0.0
    MAL-2025-49100 | CVE-DB