یک آسیبپذیری بحرانی فرار از sandbox در کتابخانه محبوب vm2 برای Node.js افشا شده است که در صورت بهرهبرداری موفقیتآمیز، میتواند به مهاجمان اجازه دهد تا کد دلخواه را بر روی سیستم عامل زیرین اجرا کنند. این آسیبپذیری با شناسه CVE-2026-22709 ردیابی میشود و امتیاز CVSS آن 9.8 از 10.0 در سیستم امتیازدهی CVSS است. در vm2 نسخه 3.10.0، Promise.prototype.then و Promise.prototype.catch
دو بسته مخرب در npm (مدیر بستههای Node) کشف شد که به طور مخفیانه بستههای مشروع نصب شده محلی را وصله میزنند تا یک بکدور پایدار reverse shell تزریق کنند.