GitHub Advisory npm CWE-506 sweep - 40+ package 2026-08-05 batch (massive Tinkoff Bank / dolyame BNPL / bnpl-blocks / tramvai / statist enterprise-scope dep-confusion burst, plus `clawtrl-wallet` crypto stealer + `sextant-cli-darwin-arm64` platform-binary + `@lizhao1/memorax-code-internal` + `@cliphijack/santaclaude` Claude-themed clipboard hijack + `llm-interceptor` + `multi-acct` + `kepler`)
GHSA published 40+ npm CWE-506 advisories dated 2026-08-05 dominated by a massive Tinkoff Bank (Russian bank) enterprise-scope dep-confusion burst: tinkoff-*, dolyame-boxy-* (Tinkoff BNPL), bnpl-blocks-atom-*, tramvai-* (Tinkoff's open-source framework), bigops-*, sme.rko.* internal namespaces. Also clawtrl-wallet (crypto wallet stealer), @cliphijack/santaclaude (Claude-themed clipboard hijack), sextant-cli-darwin-arm64, @lizhao1/memorax-code-internal, llm-interceptor, multi-acct, kepler, express-dever, svelte-mapped-metrics, streak-math-calc, streak-calc-metrics, svelte-mapping-core, eslint-plugin-vitest-ts, tailwindcss-scrollbar-hide, express-rate-controller, @stageflight-testbed/a, @workoscalif/sudoku, trapp-check-logs, sme-foundation-frame-manager.
Versions named here: 1.0.0