@onereach/ckeditor5-build-classic 30.0.3
preinstall downloads and executes obfuscated payload
Obfuscated JavaScript targets AWS and GitHub runner credentialspreinstall setup.mjs bootstraps Bun runtime
SHA-256c8f5325a4d69ab4049011fa722b69707538e2ce1537c10612b2f2b2002e7f529
Also flagged by osv (MAL-2026-11594: Malicious code in @onereach/ckeditor5-build-classic (npm)) +2 more.