El paquete npm oficial jscrambler fue comprometido en la versión 8.14.0 con código malicioso inyectado en la cadena de dependencias. jscrambler es una herramienta ampliamente utilizada de ofuscación y protección de código distribuida a través de npm, lo que convierte a este incidente en un problema importante de seguridad de la cadena de suministro que afecta potencialmente a miles de proyectos que dependen del paquete.

Los desarrolladores que instalaron o actualizaron a la versión 8.14.0 están en riesgo y deben actualizar inmediatamente a una versión parcheada. Se recomienda una auditoría exhaustiva de los proyectos afectados para identificar cualquier sistema que pueda haber estado expuesto al artefacto comprometido y para determinar si el código malicioso se ejecutó durante los procesos de instalación o compilación.