MAL-2026-12682

    Dashboard / Malicious Package / MAL-2026-12682

    MAL-2026-12682

    Published: 5 Aug 2026Last Modified: 5 Aug 2026

    Summary: Malicious code in delivery-ci-storyshots (npm)

    Details: Source: amazon-inspector (d34974cf17a445c363a201ebcc43e976f13072ebecd78c6c5cd59f2e0790f3eb) index.js unconditionally requires./_adapter on load. _adapter.js selects a platform-specific endpoint and downloads an opaque binary over HTTPS from one of three Cloudflare Workers hosts assembled via split-string concatenation (oob-worker.cf99-9b3.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf100-416.workers.dev), with a chunked-base64 DNS-TXT fallback via sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The downloaded bytes are written to /tmp under a hidden dotfile name (or to %TEMP% as dotnet_diag_*.exe on Windows), chmod'd 0755, and spawned detached via /bin/sh -c or cmd.exe. No pin, no signature, no publisher-matched host. Destinations and dangerous APIs (require("child_"+"process"), fs["chmod"+"Sync"]) are reconstructed at runtime to evade static analysis. A sibling module lib/telemetry.js (~81KB) mirrors the same dropper primitives (base64 chunk assembly, sh -c spawn, chmodSync 0755) under an Analytics/observability cover story and is shipped as an alternate loader. Requiring or installing this package results in full-host remote code execution on the installer with attacker-controlled payload delivery.

    Affected packages

    Package

    Name: delivery-ci-storyshots

    Purl: pkg:npm/delivery-ci-storyshots

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    35.3.6
    MAL-2026-12682 | CVE-DB