{"id":"MAL-2026-780","summary":"Malicious code in ac-element-engagement (npm)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: amazon-inspector (781104558212062e46f87c009a2a0af57fb00f707c878b53dfc5a7c241cce06b)\nThe package ac-element-engagement was found to contain malicious code.\n\n## Source: ossf-package-analysis (eef247e16d151ebee82664252e941779eb47a9459bac9c66753fff360c19536f)\nThe OpenSSF Package Analysis project identified 'ac-element-engagement' @ 3.0.1 (npm) as malicious.\n\nIt is considered malicious because:\n\n- The package communicates with a domain associated with malicious activity.\n\n- The package executes one or more commands associated with malicious behavior.\n","aliases":["GHSA-3r8h-4c8r-pmq7"],"modified":"2026-09-01T11:30:33.706705910Z","published":"2026-02-06T02:07:02Z","database_specific":{"malicious-packages-origins":[{"modified_time":"2026-02-06T02:07:02Z","ranges":[{"events":[{"introduced":"0"}],"type":"SEMVER"}],"sha256":"781104558212062e46f87c009a2a0af57fb00f707c878b53dfc5a7c241cce06b","source":"amazon-inspector","import_time":"2026-02-06T03:03:33.061328474Z"},{"versions":["3.0.1"],"import_time":"2026-03-13T11:14:25.080306803Z","modified_time":"2026-03-13T11:11:14Z","sha256":"eef247e16d151ebee82664252e941779eb47a9459bac9c66753fff360c19536f","source":"ossf-package-analysis"},{"modified_time":"2026-03-18T12:37:27Z","sha256":"0d3fe15507b8eab989723ccc7c12bcffab4fe7171ae0276a9cf4052a703a946e","source":"reversing-labs","versions":["99.9.9"],"id":"RLMA-2026-01090","import_time":"2026-03-19T12:18:31.836057217Z"},{"versions":["3.0.1"],"id":"RLUA-2026-04819","import_time":"2026-07-09T09:17:04.806081025Z","modified_time":"2026-07-07T12:34:50Z","sha256":"228674ce091ac117022a04bbdfa19807c9bf2bbffa6339bdc2d2885a9824b55a","source":"reversing-labs"},{"id":"RLUA-2026-05958","import_time":"2026-09-01T11:17:47.283589652Z","modified_time":"2026-08-24T16:35:13Z","sha256":"29c75f77663c6dd234500d3905a83f405e5a170fc0efa799c83fb08215b5d104","source":"reversing-labs"}]},"references":[{"type":"ADVISORY","url":"https://github.com/advisories/GHSA-3r8h-4c8r-pmq7"}],"affected":[{"package":{"name":"ac-element-engagement","ecosystem":"npm","purl":"pkg:npm/ac-element-engagement"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"}]}],"versions":["3.0.1","99.9.9"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/ac-element-engagement/MAL-2026-780.json"}}],"schema_version":"1.9.0","credits":[{"name":"Amazon Inspector","contact":["actran@amazon.com"],"type":"FINDER"},{"name":"OpenSSF: Package Analysis","contact":["https://github.com/ossf/package-analysis","https://openssf.slack.com/channels/package_analysis"],"type":"FINDER"},{"name":"ReversingLabs","contact":["https://www.reversinglabs.com"],"type":"FINDER"}]}