Критична вразливість виконання коду в Prompty (.prompty) через небезпечне виконання шаблонів
Вразливість CVE-2026-73299 у Prompty дозволяє виконувати довільний код через небезпечне виконання шаблонів. Оновіть до версій 0.1.5 або 2.0.0-beta.5.
- CVSS
- 10.0 CRITICAL
- EPSS
- 67.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Prompty до 0.1.5 та 2.0.0-beta.5 TypeScript Nunjucks рендерер дозволяв виконувати небезпечний JavaScript через необмежений доступ до властивостей об'єктів у шаблонах .prompty. Зловмисник міг виконати довільний код у процесі Node.js, що призводить до критичної загрози безпеці.
Бізнес-вплив
Ця вразливість дозволяє віддаленому атакуючому виконувати довільний код на сервері, що може призвести до компрометації системи, викрадення даних або порушення роботи сервісів. Для організацій, які використовують Prompty у своїх робочих процесах, це створює серйозний ризик безпеки, особливо якщо шаблони отримуються з ненадійних джерел.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Prompty до версій 0.1.5 або 2.0.0-beta.5, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити використання ненадійних шаблонів та ретельно перевіряти їх вміст. Також варто переглянути журнали подій на предмет підозрілої активності та зменшити мережеву експозицію сервісів, що використовують Prompty. Команда DataHouse готова допомогти з перевіркою версій, управлінням оновленнями та аналізом логів для мінімізації ризиків.