Yaygın olarak kullanılan jscrambler npm paketinin 8.14.0 sürümü, 11 Temmuz 2026'de yayımlanmasının ardından güvenlik ihlalinin hedefi haline geldi. Söz konusu sürüm, kurulum öncesinde çalışan bir hook mekanizması aracılığıyla doğrudan makinede yürütülebilir kod indiriyor ve çalıştırıyor.
Kötü amaçlı kod, Windows, macOS ve Linux işletim sistemlerine yönelik olarak hazırlanmış üç farklı yerel ikili dosya içeriyor. Socket adlı güvenlik izleme hizmeti, paket yayımlanmasından sadece altı dakika sonra tehdidi tespit ederek uyarı vermişdir. Geliştirici topluluğunun bu sürüme herhangi bir bağımlılığı varsa, derhal paket güncelleme işlemini durdurması ve sistem güvenliğini gözden geçirmesi önerilmektedir.
Bu olay, npm ekosistemindeki tedarik zinciri güvenliği risklerini ve paket yöneticisi havuzlarında kapsamlı güvenlik denetiminin önemini bir kez daha gözler önüne sermiştir.





