CVE-2026-47686 是 Node.js 沙箱库 vm2(≤3.11.5)中的高危远程代码执行漏洞。该漏洞源于 `handleException()` 函数未清理 ES2022 新增的 `Error.cause` 属性,导致宿主域的 `process` 对象穿透沙箱边界。攻击者无需认证,通过向 `/run` 端点提交恶意脚本,可利用六条泄漏通道获取 `process` 引用,进而调用 `child_process.execSync()` 以宿主用户身份执行任意命令。受影响产品包括 Node-RED、n8n、AI Agent 代码执行组件、规则引擎及在线代码编辑器。建议升级 vm2 至修复版本以消除风险。