Krytyczna luka w Prompty umożliwiająca zdalne wykonanie kodu w Node.js

Krytyczna luka w Prompty (CVE-2026-73299) pozwala na zdalne wykonanie kodu w Node.js. Zalecana szybka aktualizacja do wersji 0.1.5 lub 2.0.0-beta.5.
CVE-2026-73299CVSS 10.0Windows

Krytyczna luka w Prompty umożliwiająca zdalne wykonanie kodu w Node.js

Krytyczna luka w Prompty (CVE-2026-73299) pozwala na zdalne wykonanie kodu w Node.js. Zalecana szybka aktualizacja do wersji 0.1.5 lub 2.0.0-beta.5.

CVSS
10.0 CRITICAL
EPSS
67.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach Prompty przed 0.1.5 i 2.0.0-beta.5 renderer Nunjucks w TypeScript pozwalał na nieograniczony dostęp do członków JavaScript w niezweryfikowanych szablonach .prompty. Atakujący mógł wykorzystać tę lukę do wykonania dowolnego kodu w procesie Node.js.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 10.0 umożliwia zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub zakłócenia działania usług. Operatorzy IT powinni traktować tę podatność priorytetowo, szczególnie jeśli korzystają z Prompty do przetwarzania niezweryfikowanych szablonów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Prompty do wersji 0.1.5 lub 2.0.0-beta.5, które zawierają poprawkę usuwającą tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do przetwarzania niezweryfikowanych plików .prompty oraz monitoruj logi pod kątem podejrzanej aktywności. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS