Перейти к основному контенту
LiMP VPN
Все новости

Microsoft Prompty CVSS 10: один файл — полный доступ к ПК

Microsoft Prompty CVSS 10: один файл — полный доступ к ПК

Коротко: Positive Technologies обнаружила в Microsoft Prompty критическую RCE-уязвимость CVE-2026-73299 (CVSS 10.0). Один специально подготовленный файл .prompty — и атакующий получает полное выполнение произвольного кода в системе разработчика с правами самого приложения. Патч вышел 2 сентября 2026 года. Уязвимость затрагивает десятки тысяч разработчиков, использующих @prompty/core через npm, PyPI и Visual Studio Marketplace.

Что такое Microsoft Prompty и зачем его используют

Prompty — открытый инструмент Microsoft для разработчиков ИИ-приложений. Он позволяет описывать, тестировать и запускать промпты для больших языковых моделей (LLM) прямо из IDE, без сложных обёрток. Разработчики пишут шаблоны промптов в файлах с расширением .prompty, а пакет @prompty/core их загружает, рендерит и передаёт в LLM-API. Инструмент распространяется через npm и PyPI; он также встроен в расширение Visual Studio Marketplace и активно используется при построении ИИ-агентов и чат-ботов.

2 сентября 2026 года команда AppSec Research из Positive Technologies опубликовала детали критической уязвимости, обнаруженной в этом инструменте. Уязвимость получила идентификатор CVE-2026-73299 и оценку CVSS 3.1 = 10.0 — максимально возможный балл. Примечательно, что найдена она была с помощью новой ИИ-технологии для автоматизированного поиска уязвимостей, разработанной самой Positive Technologies: специалисту потребовалось лишь две минуты, чтобы проанализировать результаты сканирования и убедиться в воспроизводимости атаки.

Суть проблемы: SSTI в шаблонизаторе Nunjucks

Корень уязвимости — в компоненте Nunjucks, который Prompty использует для рендеринга шаблонов файлов .prompty. Nunjucks не ограничивал доступ шаблонов к объектам JavaScript: атакующий мог «вырваться» из контекста шаблона и выполнить произвольный JS-код в процессе Node.js — с теми же системными привилегиями, что у самого приложения. Атака относится к классу Server-Side Template Injection (SSTI).

Сценарий эксплуатации прост и не требует сложной инфраструктуры:

  1. Злоумышленник создаёт вредоносный файл .prompty с эксплойт-кодом, встроенным в тело шаблона.
  2. Разработчик открывает этот файл в Prompty — он мог поступить из публичного репозитория на GitHub, от коллеги в мессенджере, через систему ревью кода, или даже быть сгенерирован самой языковой моделью при работе над проектом.
  3. Prompty обрабатывает шаблон через Nunjucks — вредоносный JS-код немедленно выполняется в системе разработчика.

Затронуты следующие версии:

  • @prompty/core до 0.1.4 включительно
  • @prompty/core версии 2.0.0-beta.4 и ниже

Исправлено в версиях 0.1.5 и 2.0.0-beta.5, выпущенных Microsoft после получения отчёта от Positive Technologies.

Почему угроза шире, чем кажется: атака на цепочку поставок

На первый взгляд CVE-2026-73299 касается только разработчиков, использующих Prompty. Но цепочка последствий значительно длиннее: получив полный контроль над машиной разработчика, атакующий может:

  • Похитить секреты проекта. Ключи API, токены аутентификации, строки подключения к базам данных из .env-файлов — всё это доступно в среде разработки и не защищено от вредоносного кода, запущенного с правами приложения.
  • Внедрить бэкдор в исходный код. Тайно изменить код продукта так, чтобы финальное приложение собирало пользовательские данные или открывало удалённый доступ для злоумышленника.
  • Заразить сборочный пайплайн. Через CI/CD-систему (GitHub Actions, GitLab CI, Jenkins) атакующий способен распространить вредоносный код на всех пользователей продукта одновременно. Это классическая атака на цепочку поставок (supply chain attack), которая в 2026 году стала одним из главных векторов угроз в индустрии.

Пользователи приложений, созданных через скомпрометированную среду разработки, могут и не подозревать, что их данные утекают — ведь само приложение внешне продолжает работать нормально. Особенно актуален этот риск в эпоху, когда разработчики массово скачивают .prompty-шаблоны из открытых источников без проверки их содержимого. Подробнее о том, как защитить свои данные при повседневной работе в сети, читайте в блоге LiMP VPN.

ИИ нашёл уязвимость за 2 минуты

Не менее примечательна история обнаружения CVE-2026-73299. Positive Technologies применила собственную новую ИИ-технологию, которая автоматизирует анализ кода на уязвимости и проверяет их эксплуатируемость. Специалист потратил на разбор результатов сканирования всего две минуты — против часов или дней ручного аудита.

Это наглядно иллюстрирует двойственность ИИ в сфере безопасности: ИИ-инструменты ускоряют как поиск уязвимостей исследователями, так и их эксплуатацию злоумышленниками. Гонка вооружений между атакой и защитой перешла в новое измерение.

Что делать прямо сейчас

Разработчикам, использующим Prompty:

  • Немедленно обновите @prompty/core: выполните npm update @prompty/core. Целевые версии — 0.1.5 или 2.0.0-beta.5.
  • Проверьте установленную версию: npm list @prompty/core.
  • Обновите расширение Prompty в Visual Studio Code через раздел Extensions.
  • До обновления не открывайте .prompty-файлы из внешних источников — репозиториев, мессенджеров, LLM-генераторов.
  • Запускайте инструменты разработки в изолированной среде (Docker, VM) с минимальными привилегиями — это ограничивает радиус поражения при компрометации.

Пользователям приложений:

  • Устанавливайте обновления приложений сразу после их выхода: разработчики могут тихо выпустить патч после обнаружения компрометации инфраструктуры.
  • Используйте LiMP VPN при работе в публичных сетях: шифрование трафика защищает данные на сетевом уровне, даже если скомпрометированное приложение передаёт что-то во внешние серверы.
  • Применяйте уникальные пароли и двухфакторную аутентификацию на каждом сервисе — это снижает ущерб, даже если данные попали к злоумышленнику через цепочку поставок.

Источники

Microsoft Prompty CVSS 10: один файл — полный доступ к ПК