NPM-də qüsur, paketin quraşdırılması zamanı istənilən faylların dəyişdirilməsinə imkan tanıyır.
Node.js ilə birlikdə təqdim edilən NPM 6.13.4 paket menecerində, zərərli şəxslər tərəfindən hazırlanmış paketin quraşdırılması zamanı istənilən sistem fayllarını dəyişdirməyə və ya yazmağa imkan verən üç qüsur (CVE-2019-16775, CVE-2019-16776 və CVE-2019-16777) aradan qaldırılıb. Qorunma üçün alternativ yol, daxil olan paketlərin işləyicilərinin icrasını qadağan edən «—ignore-scripts» seçimi ilə quraşdırma edə bilər.
