В начале сентября 2026 года GitHub выпустил предупреждение о вредоносном ПО, обнаруженном в 59 новых пакетах npm. Эти пакеты не имеют безопасной версии для обновления, что создает риски для разработчиков, использующих их в своих проектах. Среди затронутых пакетов находится @pilllesss/yorn, который позиционировался как ИИ-агент для разработки.
Согласно статистике npm, пакет Yorn был скачан более 17 тысяч раз с 29 августа по 4 сентября 2026 года. Предупреждение от 6 сентября охватывает все версии данного пакета, однако детали о том, как именно работает вредоносный код, не раскрываются. Это создает дополнительные опасения среди разработчиков, которые могли использовать этот пакет в своих приложениях.
Обнаружение вредоносного ПО в популярных пакетах npm подчеркивает важность безопасности в экосистеме JavaScript. Разработчики должны быть внимательными к используемым библиотекам и следить за обновлениями, чтобы минимизировать риски. Эта ситуация также может повлиять на доверие к платформе npm и ее пакетам в целом.