Zdroj uvádí, že chyba v modelu oprávnění Node.js (CVE-2026-21711) umožňuje kódu spuštěnému bez oprávnění `--allow-net` vytvářet a zveřejňovat lokální IPC endpointy, čímž obchází zamýšlená omezení síťového přístupu. Zranitelnost se týká Node.js verze 25.x s modelem oprávnění bez `--allow-net`.
Zdroj uvádí, že zranitelnost CVE-2025-23167 v HTTP parseru Node.js 20 umožňuje útočníkům obejít proxy-based access controls prostřednictvím nesprávné terminace HTTP/1 headerů. Microsoft oznámil, že problém byl vyřešen upgradem knihovny llhttp na verzi 9.
Zdroj uvádí, že v Node.js byla identifikována zranitelnost ovlivňující uživatele experimentálního modelu oprávnění s příznakem --allow-fs-write. Model oprávnění selhává u operací na deskriptorech souborů, takže operace typu fs.fchown nebo fs.fchmod mohou využít deskriptor s omezením na čtení ke změně vlastníka a oprávnění souboru.
Podle Microsoft Security je v Node.js 20 a Node.js 21 zveřejněna zranitelnost CVE-2024-22018 v experimentálním modelu oprávnění. Flaw spočívá v tom, že příznak --allow-fs-read adekvátně neomezuje přístup k fs.lstat API, což útočníkům umožňuje získat informace o souborech bez explicitního práva čtení.