@servicetitan/docs-anvil-uikit-contrib 41.3.7
preinstall downloads and executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-2561bf99b284d79084764def7e615744c5b9c62721e524d668a1530b402cbc0ddaa
Also flagged by osv (MAL-2026-11853: Malicious code in @servicetitan/docs-anvil-uikit-contrib (npm)) +2 more.