RCE на 10 баллов в Microsoft Prompty: вредоносный шаблон может дать… — 0day Alert — TG.ME

RCE на 10 баллов в Microsoft Prompty: вредоносный шаблон может дать контроль над приложением

Специалисты Positive Technologies обнаружили критическую уязвимость CVSS 10/10 в open source инструменте Microsoft Prompty для работы с языковыми моделями.

Уязвимость CVE-2026-73299 затрагивает пакет @prompty/core до версий 0.1.4 и 2.0.0-beta.4 включительно. Экосистему используют десятки тысяч разработчиков. Брешь выявили с помощью новой внутренней ИИ-разработки Positive Technologies. Microsoft уже выпустила патчи в версиях 0.1.5 и 2.0.0-beta.5.

Проблема относится к классу SSTI. Ошибка возникает, когда компонент Nunjucks обрабатывает файлы .prompty без ограничения доступа к объектам JavaScript. Если злоумышленник подсунет приложению вредоносный файл, появится возможность выполнить произвольный JS-код с правами процесса Node.js. Обязательно обновляйте пакеты и сканируйте промпты из внешних репозиториев перед использованием.

#Уязвимость #Microsoft #PositiveTechnologies
@ZerodayAlert
❤5🥰1
September 2, 2026 1.6K 21