TGViewer
Представляешь, Представляешь, @your_tech · 8.73K subscribers
Post #10621 751
файл с промптом мог выполнить произвольный код: в Microsoft Prompty нашли дыру на 10 из 10 по CVSS

Positive Technologies нашла критическую уязвимость в Prompty, открытом проекте Microsoft для хранения и отладки промптов. Подготовленный файл .prompty выполнял произвольный JavaScript в процессе Node.js с правами приложения. Идентификатор CVE-2026-73299, оценка CVSS 10,0.

Механизм — инъекция в шаблон: тело промпта обрабатывает Nunjucks, и тот не ограничивал доступ к объектам JavaScript, так что через constructor и prototype шаблон добирался до выполнения кода. Обычный запрос к модели ничего не запускает, опасны файлы промптов из чужих репозиториев или сгенерированные моделью.

Уязвимы @prompty/core по 0.1.4 включительно и ветка 2.0 с alpha.1 по beta.4, исправлены 0.1.5 и 2.0.0-beta.5, они вышли ещё 20 июля. Проверьте версию через npm ls @prompty/core. Что поменяли в рендерере и почему промпты теперь часть цепочки поставок, разобрали на сайте.
  • 👍 3
  • 🤔 1
More from @your_tech
  1. Sep 20, 2026LiteLLM 1.103.0-rc.1 получил расширение для VS Code и управление MCP-сессиями Вышла предва…
  2. Sep 20, 2026Valhalla 3.9.0 ускорила сборку тайлов и добавила маршруты через пешеходные зоны Разработчи…
  3. Sep 20, 2026QwenCloud выпустила модель HappyOyster Adventure для создания интерактивных миров Модель h…
  4. Sep 20, 2026OpenAI выпустила Node SDK 7.20.0 с новыми средствами управления и безопасности OpenAI обно…
  5. Sep 20, 2026ClickHouse выпустила LTS-версию 26.8.8.8 Команда ClickHouse 19 сентября выпустила версию 2…
  6. Sep 20, 2026Microsoft Foundry получила стандартный канал связи между ИИ-агентами Microsoft выпустила A…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →