MAL-2026-1228

    Dashboard / Malicious Package / MAL-2026-1228

    MAL-2026-1228

    Published: 25 Feb 2026Last Modified: 8 Mar 2026

    Summary: Malicious code in @schedaero/bacon (npm)

    Details: Multiple suspicious behaviors: preinstall script exfiltrates data to a suspicious URL, terminates process, and few versions. Source: amazon-inspector (e1f79d2ea06bc3905829524120560412e8e875463b5bddeb6bad3a343292c20c) The package @schedaero/bacon was found to contain malicious code.

    Affected packages

    Package

    Name: @schedaero/bacon

    Purl: pkg:npm/%40schedaero/bacon

    Affected ranges

    Type: SEMVER

    Events:

    Introduced- 0
    Fixed -None

    Affected versions