MAL-2026-1040
Dashboard / Malicious Package / MAL-2026-1040
MAL-2026-1040
Summary: Malicious code in react-markdown-canvas (npm)
Details: Malicious package due to data exfiltration via Discord webhook on install. Collects IP, hostname, and date without consent. Source: amazon-inspector (4123db6526d8c37f99fa33e2524edc97922efef6b1605dc0a8acdbf41e76cc77) The package react-markdown-canvas was found to contain malicious code. Source: ossf-package-analysis (833c2865c0a6f984f9af493aa02b5ec03e8a63f037c298a46ae54bb1d88d3a1a) The OpenSSF Package Analysis project identified 'react-markdown-canvas' @ 1001.0.0 (npm) as malicious. It is considered malicious because: - The package communicates with a domain associated with malicious activity.
Affected packages
Package
Name: react-markdown-canvas
Purl: pkg:npm/react-markdown-canvas
Affected ranges
Type: SEMVER
Events:
