MAL-2026-2497

    Dashboard / Malicious Package / MAL-2026-2497

    MAL-2026-2497

    Published: 6 Apr 2026Last Modified: 7 Apr 2026

    Summary: Malicious code in commerce-utils (npm)

    Details: Malicious package due to data exfiltration to a suspicious host, combined with arbitrary code execution during preinstall. Source: amazon-inspector (3bb3d6d3a8a8898abe7e371e54753d5902a5062151888ccff6c656f5edac6ba6) The package commerce-utils was found to contain malicious code.

    Affected packages

    Package

    Name: commerce-utils

    Purl: pkg:npm/commerce-utils

    Affected ranges

    Type: SEMVER

    Events:

    Introduced- 0
    Fixed -None

    Affected versions