یک آسیبپذیری بحرانی فرار از sandbox در کتابخانه محبوب vm2 برای Node.js افشا شده است که در صورت بهرهبرداری موفقیتآمیز، میتواند به مهاجمان اجازه دهد تا کد دلخواه را بر روی سیستم عامل زیرین اجرا کنند. این آسیبپذیری با شناسه CVE-2026-22709 ردیابی میشود و امتیاز CVSS آن 9.8 از 10.0 در سیستم امتیازدهی CVSS است. در vm2 نسخه 3.10.0، Promise.prototype.then و Promise.prototype.catch