Krytyczna luka w Prompty umożliwiająca zdalne wykonanie kodu w Node.js
Krytyczna luka w Prompty (CVE-2026-73299) pozwala na zdalne wykonanie kodu w Node.js. Zalecana szybka aktualizacja do wersji 0.1.5 lub 2.0.0-beta.5.
- CVSS
- 10.0 CRITICAL
- EPSS
- 67.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach Prompty przed 0.1.5 i 2.0.0-beta.5 renderer Nunjucks w TypeScript pozwalał na nieograniczony dostęp do członków JavaScript w niezweryfikowanych szablonach .prompty. Atakujący mógł wykorzystać tę lukę do wykonania dowolnego kodu w procesie Node.js.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 umożliwia zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub zakłócenia działania usług. Operatorzy IT powinni traktować tę podatność priorytetowo, szczególnie jeśli korzystają z Prompty do przetwarzania niezweryfikowanych szablonów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Prompty do wersji 0.1.5 lub 2.0.0-beta.5, które zawierają poprawkę usuwającą tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do przetwarzania niezweryfikowanych plików .prompty oraz monitoruj logi pod kątem podejrzanej aktywności. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w monitoringu i ograniczaniu ekspozycji sieciowej.