JFrog

15 stats1 reports

All Statistics

495 malicious AI models were identified on Hugging Face.

Malicious AI ModelsMalware

18% of organizations have zero governance over their IDE or MCP servers inside developers' workflows.

Developer Tools

97% of organizations claim they have certified model governance.

AI GovernanceModel Risk

Secrets detection is active at just 28% of organizations.

Secrets ManagementSecrets Detection

45% of security and DevOps professionals say reviewing and hardening AI-generated code is now a major time drain.

AI-Generated CodeWorkload

The "Qix" campaign used 25 packages to compromise over 2.5 million downloads.

Package ManagementMalicious Package

969 malicious AI agent skills were identified carrying high-impact payloads.

AI SecurityAgentic ToolsMalicious AI Agent SkillsMalware

56 malicious extensions were identified on OpenVSX.

MalwareMalicious Extensions

Malicious npm packages surged 451% year-over-year.

npm PackagePackage ManagementMalicious Package

177,000 new malicious packages were detected across registries in the last year.

Package ManagementMalicious Package

Over 48,000 new CVEs were disclosed in 2025, a 20% year-over-year increase.

VulnerabilitiesCVEs

Injection (CWE-74) occurrences grew 3,110%.

VulnerabilitiesInjection

66% of analyzed CVEs had minimal real-world applicability.

VulnerabilitiesRisk AssessmentCVEs

Only 40% of organizations have adopted malicious package detection.

Malicious PackagesThreat Detection

53% of organizations self-host models from sources where malicious payloads have been detected.

Model RegistriesMalicious Payloads