Zdroj uvádí, že chyba v modelu oprávnění Node.js (CVE-2026-21711) umožňuje kódu spuštěnému bez oprávnění `--allow-net` vytvářet a zveřejňovat lokální IPC endpointy, čímž obchází zamýšlená omezení síťového přístupu. Zranitelnost se týká Node.js verze 25.x s modelem oprávnění bez `--allow-net`.
Podle zdroje Node.js vyhledává moduly v adresáři C:\node_modules jako součást výchozího chování, což na Windows umožňuje uživatelům s nízkými právy vytvořit tento adresář a nasadit tam škodlivé moduly. Zranitelnost se týká aplikací s chybějícími nebo volitelnými závislostmi, včetně npm CLI (CVE-2026-0775) a desktopové aplikace Discord (CVE-2026-0776), přičemž Discord zůstává neopravený; Node.js, npm a Discord nepovažují tento vzorec za zranitelnost.
Zdroj uvádí, že zranitelnost CVE-2025-23167 v HTTP parseru Node.js 20 umožňuje útočníkům obejít proxy-based access controls prostřednictvím nesprávné terminace HTTP/1 headerů. Microsoft oznámil, že problém byl vyřešen upgradem knihovny llhttp na verzi 9.
Zdroj uvádí, že v Node.js byla identifikována zranitelnost ovlivňující uživatele experimentálního modelu oprávnění s příznakem --allow-fs-write. Model oprávnění selhává u operací na deskriptorech souborů, takže operace typu fs.fchown nebo fs.fchmod mohou využít deskriptor s omezením na čtení ke změně vlastníka a oprávnění souboru.
Podle Microsoft Security je v Node.js 20 a Node.js 21 zveřejněna zranitelnost CVE-2024-22018 v experimentálním modelu oprávnění. Flaw spočívá v tom, že příznak --allow-fs-read adekvátně neomezuje přístup k fs.lstat API, což útočníkům umožňuje získat informace o souborech bez explicitního práva čtení.