Команда AppSec Research Positive Technologies обнаружила критическую уязвимость в open-source-проекте Microsoft Prompty, предназначенном для работы с промптами — запросами к большим языковым моделям (LLM). Проблема получила идентификатор CVE-2026-73299 и максимальную оценку 10 из 10 по шкале CVSS. Она затрагивала TypeScript-пакет @prompty/core до версий 0.1.4 и 2.0.0-beta.4 включительно; Microsoft устранила её в версиях 0.1.5 и 2.0.0-beta.5.

Prompty — это инструмент и формат файлов.prompty, который разработчики используют для создания, отладки и оценки промптов в приложениях на базе генеративного ИИ. Формат рассчитан на переносимость между разными средами и LLM-провайдерами, а репозиторий проекта на GitHub насчитывает около 1,2 тыс. звёзд. По данным npm, PyPI и Visual Studio Marketplace, экосистемой Prompty пользуются десятки тысяч разработчиков, поэтому уязвимость потенциально затрагивала широкий круг корпоративных и пользовательских систем.

Версия @prompty/coreСтатус
до 0.1.4 включительноуязвима
2.0.0-beta.4 и ранееуязвима
0.1.5исправлена
2.0.0-beta.5исправлена

Суть проблемы — в классе Server-Side Template Injection (SSTI), то есть внедрении кода через серверные шаблоны. При обработке.prompty-файлов компонент Nunjucks не ограничивал доступ шаблона к объектам JavaScript. Подготовив специальный файл, злоумышленник мог выйти за рамки обычной работы с шаблоном и добиться выполнения произвольного JavaScript-кода в процессе Node.js — с правами запущенного приложения. В зависимости от привилегий процесса и окружения это могло привести к доступу к данным и секретам, изменению файлов или настроек, нарушению работы сервиса.

Важно понимать: эксплуатация не происходит при любом текстовом запросе к языковой модели. Для атаки необходимо, чтобы приложение использовало уязвимый TypeScript-runtime @prompty/core с Nunjucks и обработало подготовленный злоумышленником.prompty-файл. В зоне риска — сценарии, где такие файлы загружают из внешних репозиториев, получают от сообщества или формируют автоматически с помощью LLM. Microsoft в официальном описании отдельно предупреждает о рисках обработки недоверенных, клонированных или сгенерированных LLM файлов.prompty.

Александр Халиков, старший специалист AppSec Research Positive Technologies, подчёркивает: «Файлы с промптами уже нельзя воспринимать как безобидные текстовые конфигурации. В современных ИИ-приложениях они могут содержать исполняемую логику и фактически становятся еще одним элементом цепочки поставок программного обеспечения». Он рекомендует применять к.prompty-файлам те же меры, что и к коду: доверенные источники, контроль изменений и происхождения, запрет на обработку непроверенных шаблонов и запуск ИИ-инфраструктуры с минимально необходимыми правами.

Уязвимость была обнаружена в ходе тестирования новой разработки Positive Technologies, которая автоматизирует поиск уязвимостей и проверку возможности их эксплуатации. По словам представителя компании, технология ускоряет анализ по сравнению с традиционными подходами: AppSec-инженеру потребовалось всего две минуты на триаж результатов сканирования. Это не первый случай, когда ИИ-инструменты помогают находить уязвимости в популярных проектах, но показательно, что новая технология позволила быстро проследить путь от небезопасной обработки шаблона до выполнения кода и подтвердить сценарий атаки на практике.