Your RSA-2048 keys break in 2030. Find every one of them before attackers do.See CBOMkit
@or-sdk
The @or-sdk scope on npm published 74 malicious packages. See the full package list, affected versions, and how to check whether your dependency tree pulled any of them in.
Malicious packages
74
Advisories
74
Ecosystem
npm
First seen
2026-08-04
What to do if you depend on any of these
Every package below was published as malicious under @or-sdk. Treat any machine that installed one as compromised: remove the package and its lockfile entry, rotate every credential the build or runtime could reach (registry tokens, cloud keys, CI/CD secrets, SSH keys, and any .env values) from a known-clean machine, and audit for unexpected outbound activity.
Because the packages share a publisher scope, a project that pulled in one has an elevated chance of having pulled in others. Search your lockfiles for @or-sdk rather than checking a single package name.
All 74 packagesnpm
- @or-sdk/account-settingsView advisory →
- @or-sdk/accountsView advisory →
- @or-sdk/adaptersView advisory →
- @or-sdk/agentsView advisory →
- @or-sdk/api-tokensView advisory →
- @or-sdk/api-tokens-lambdaView advisory →
- @or-sdk/appsView advisory →
- @or-sdk/authView advisory →
- @or-sdk/authorizerView advisory →
- @or-sdk/baseView advisory →
- @or-sdk/billingView advisory →
- @or-sdk/billing-internalView advisory →
- @or-sdk/bot-templatesView advisory →
- @or-sdk/botsView advisory →
- @or-sdk/card-templatesView advisory →
- @or-sdk/cardsView advisory →
- @or-sdk/ccpView advisory →
- @or-sdk/chatView advisory →
- @or-sdk/contactsView advisory →
- @or-sdk/content-requestView advisory →
- @or-sdk/data-hubView advisory →
- @or-sdk/data-hub-svcView advisory →
- @or-sdk/deployerView advisory →
- @or-sdk/deploymentsView advisory →
- @or-sdk/discoveryView advisory →
- @or-sdk/druidView advisory →
- @or-sdk/event-managerView advisory →
- @or-sdk/filesView advisory →
- @or-sdk/files-sync-nodeView advisory →
- @or-sdk/flow-templatesView advisory →
- @or-sdk/flowsView advisory →
- @or-sdk/graphView advisory →
- @or-sdk/hitlView advisory →
- @or-sdk/identifiersView advisory →
- @or-sdk/idwView advisory →
- @or-sdk/idw-publicView advisory →
- @or-sdk/idw-skillView advisory →
- @or-sdk/invitationsView advisory →
- @or-sdk/key-value-storageView advisory →
- @or-sdk/keysView advisory →
- @or-sdk/knowledge-modelsView advisory →
- @or-sdk/libraryView advisory →
- @or-sdk/library-categoriesView advisory →
- @or-sdk/library-sourceView advisory →
- @or-sdk/library-types-v1View advisory →
- @or-sdk/library-types-v2View advisory →
- @or-sdk/lookupView advisory →
- @or-sdk/markdownerView advisory →
- @or-sdk/mcp-toolsView advisory →
- @or-sdk/notificationsView advisory →
- @or-sdk/passwordView advisory →
- @or-sdk/paymentsView advisory →
- @or-sdk/permissionsView advisory →
- @or-sdk/permissions-cliView advisory →
- @or-sdk/permissions-lambdaView advisory →
- @or-sdk/pgsqlView advisory →
- @or-sdk/providersView advisory →
- @or-sdk/qnaView advisory →
- @or-sdk/queue-managerView advisory →
- @or-sdk/sdk-apiView advisory →
- @or-sdk/settingsView advisory →
- @or-sdk/sku-builderView advisory →
- @or-sdk/sourceView advisory →
- @or-sdk/source-apiView advisory →
- @or-sdk/step-templatesView advisory →
- @or-sdk/storeView advisory →
- @or-sdk/tablesView advisory →
- @or-sdk/tagsView advisory →
- @or-sdk/ticketsView advisory →
- @or-sdk/transcriptsView advisory →
- @or-sdk/usersView advisory →
- @or-sdk/view-templatesView advisory →
- @or-sdk/viewsView advisory →
- @or-sdk/web-searchView advisory →