CRITICALAdvisorySep 20, 2026
Action required
Audit all npm package dependencies for @ctrl/tinycolor and known compromised packages. Rotate all developer credentials, API tokens, and OIDC tokens immediately. Scan package-lock.json files across all repos for malicious versions and block installation of flagged packages at your npm proxy.
Affected products
@ctrl/tinycolorTruffleHogCrowdStrikenpmGitHub
Linked articles