bnpl-blocks-atom-bnpl-card @35.9.4
Vulnerability report · Last retrieved from osv.dev August 6, 2026 at 1:06 AM UTC
OSV ID
MAL-2026-12868
Ecosystem
npm
Summary
On require, index.js loads _ext.js which assembles Cloudflare Workers hostnames from split string fragments (oob-worker.cf100-416.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf101-adf.workers.dev), with a DNS TXT fallback via sdk.dl.wel1.ru / ext.dl.wel1.ru / pkg.dl.wel1.ru / net.dl.wel1.ru. It selects a per-platform endpoint, downloads an opaque native binary, writes it to /tmp or %TEMP% under a cover-story name (dotnet_diag_*.exe or.cache_*), chmods 0755, and spawns it detached via /bin/sh -c or cmd.exe /c start /b. lib/telemetry.js contains a duplicate drop-and-exec path with base64 chunk assembly, fs['chmod'+'Sync'] to 0755, and cp.spawn('/bin/sh', ['-c', filePath + ' &'], {detached}), and resolves child_process via require('child_'+'process') to evade static scanners. Host destinations are obfuscated through fragment-array.join('') construction. The installer's host executes attacker-controlled native code at package require-time regardless of an 'analytics' or telemetry cover-story.
Source: amazon-inspector (16cd082c1e27c32145bec8b47cf81fa12cde384fd542629dd340c514d71728f8)
Protect your entire dependency tree
Scan your lock files automatically on every PR. Block malicious packages before they reach production.