Критична вразливість виконання коду в Prompty (.prompty) через небезпечне виконання шаблонів

Вразливість CVE-2026-73299 у Prompty дозволяє виконувати довільний код через небезпечне виконання шаблонів. Оновіть до версій 0.1.5 або 2.0.0-beta.5.
CVE-2026-73299CVSS 10.0Windows

Критична вразливість виконання коду в Prompty (.prompty) через небезпечне виконання шаблонів

Вразливість CVE-2026-73299 у Prompty дозволяє виконувати довільний код через небезпечне виконання шаблонів. Оновіть до версій 0.1.5 або 2.0.0-beta.5.

CVSS
10.0 CRITICAL
EPSS
67.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Prompty до 0.1.5 та 2.0.0-beta.5 TypeScript Nunjucks рендерер дозволяв виконувати небезпечний JavaScript через необмежений доступ до властивостей об'єктів у шаблонах .prompty. Зловмисник міг виконати довільний код у процесі Node.js, що призводить до критичної загрози безпеці.

Бізнес-вплив

Ця вразливість дозволяє віддаленому атакуючому виконувати довільний код на сервері, що може призвести до компрометації системи, викрадення даних або порушення роботи сервісів. Для організацій, які використовують Prompty у своїх робочих процесах, це створює серйозний ризик безпеки, особливо якщо шаблони отримуються з ненадійних джерел.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Prompty до версій 0.1.5 або 2.0.0-beta.5, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити використання ненадійних шаблонів та ретельно перевіряти їх вміст. Також варто переглянути журнали подій на предмет підозрілої активності та зменшити мережеву експозицію сервісів, що використовують Prompty. Команда DataHouse готова допомогти з перевіркою версій, управлінням оновленнями та аналізом логів для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки