Në përditësimin e menaxherit të paketave NPM 6.13.4, i përfshirë në shpërndarjen e Node.js dhe i përdorur për shpërndarjen e moduleve në gjuhën JavaScript, tri dobësi (, dhe ), që lejojnë modifikimin ose mbishkrimin e skedarëve sistemikë të rastësishëm gjatë instalimit të një pakete të përgatitur nga një sulmues. Si një mënyrë mbrojtëse, mund të përdoret opsioni "--ignore-scripts" për të ndaluar ekzekutimin e trajtuesve të integruar të paketave. Zhvilluesit e NPM kanë analizuar paketat e disponueshme në depo dhe nuk kanë gjetur shenja të shfrytëzimit të këtyre problemeve për të kryer sulme.
CVE-2019-16777 në versionet deri në 6.13.4 dhe lejon mbishkrimin e skedarëve ekzekutivë të sistemit gjatë instalimit global të paketës. Munden të zëvendësohen vetëm skedarët në katalogun e caktuar, ku instalohen skedarët ekzekutivë (zakonisht /usr/local/bin).
dhe shfaqen në versionet deri në 6.13.3 dhe lejojnë shkruarjen e një skedari të rastësishëm përmes krijimit të një lidhjeje simbolike në skedarë jashtë katalogut të moduleve (node_modules) ose përmes manipulimeve me fushën bin në package.json (në fushën bin lejohej përdorimi i rrugëve me "/../").