یک آسیبپذیری با شدت بحرانی در کتابخانه sandbox vm2 برای Node.js با شناسه CVE-2026-22709، امکان فرار از sandbox و اجرای کد دلخواه بر روی سیستم میزبان را فراهم میکند.
کتابخانههای محبوب جاوااسکریپت eslint-config-prettier و eslint-plugin-prettier این هفته هایجک شده و به ابزارهای انتشار بدافزار تبدیل شدند، در حملهای به زنجیره تأمین که از طریق فیشینگ هدفمند و سرقت اعتبارنامه انجام شد.
کتابخانه جاوااسکریپت NPM ارز دیجیتال ریپل به نام "xrpl.js" که توصیه میشد، برای سرقت بذرهای کیف پول XRP و کلیدهای خصوصی و انتقال آنها به سرور کنترلشده توسط مهاجم در معرض خطر قرار گرفت، که به مجرمان سایبری اجازه سرقت تمام وجوه ذخیرهشده در کیف پولها را میداد.