Коротко: Positive Technologies обнаружила в Microsoft Prompty критическую RCE-уязвимость CVE-2026-73299 (CVSS 10.0). Один специально подготовленный файл .prompty — и атакующий получает полное выполнение произвольного кода в системе разработчика с правами самого приложения. Патч вышел 2 сентября 2026 года. Уязвимость затрагивает десятки тысяч разработчиков, использующих @prompty/core через npm, PyPI и Visual Studio Marketplace.
Что такое Microsoft Prompty и зачем его используют
Prompty — открытый инструмент Microsoft для разработчиков ИИ-приложений. Он позволяет описывать, тестировать и запускать промпты для больших языковых моделей (LLM) прямо из IDE, без сложных обёрток. Разработчики пишут шаблоны промптов в файлах с расширением .prompty, а пакет @prompty/core их загружает, рендерит и передаёт в LLM-API. Инструмент распространяется через npm и PyPI; он также встроен в расширение Visual Studio Marketplace и активно используется при построении ИИ-агентов и чат-ботов.
2 сентября 2026 года команда AppSec Research из Positive Technologies опубликовала детали критической уязвимости, обнаруженной в этом инструменте. Уязвимость получила идентификатор CVE-2026-73299 и оценку CVSS 3.1 = 10.0 — максимально возможный балл. Примечательно, что найдена она была с помощью новой ИИ-технологии для автоматизированного поиска уязвимостей, разработанной самой Positive Technologies: специалисту потребовалось лишь две минуты, чтобы проанализировать результаты сканирования и убедиться в воспроизводимости атаки.
Суть проблемы: SSTI в шаблонизаторе Nunjucks
Корень уязвимости — в компоненте Nunjucks, который Prompty использует для рендеринга шаблонов файлов .prompty. Nunjucks не ограничивал доступ шаблонов к объектам JavaScript: атакующий мог «вырваться» из контекста шаблона и выполнить произвольный JS-код в процессе Node.js — с теми же системными привилегиями, что у самого приложения. Атака относится к классу Server-Side Template Injection (SSTI).
Сценарий эксплуатации прост и не требует сложной инфраструктуры:
- Злоумышленник создаёт вредоносный файл
.promptyс эксплойт-кодом, встроенным в тело шаблона. - Разработчик открывает этот файл в Prompty — он мог поступить из публичного репозитория на GitHub, от коллеги в мессенджере, через систему ревью кода, или даже быть сгенерирован самой языковой моделью при работе над проектом.
- Prompty обрабатывает шаблон через Nunjucks — вредоносный JS-код немедленно выполняется в системе разработчика.
Затронуты следующие версии:
@prompty/coreдо 0.1.4 включительно@prompty/coreверсии 2.0.0-beta.4 и ниже
Исправлено в версиях 0.1.5 и 2.0.0-beta.5, выпущенных Microsoft после получения отчёта от Positive Technologies.
Почему угроза шире, чем кажется: атака на цепочку поставок
На первый взгляд CVE-2026-73299 касается только разработчиков, использующих Prompty. Но цепочка последствий значительно длиннее: получив полный контроль над машиной разработчика, атакующий может:
- Похитить секреты проекта. Ключи API, токены аутентификации, строки подключения к базам данных из
.env-файлов — всё это доступно в среде разработки и не защищено от вредоносного кода, запущенного с правами приложения. - Внедрить бэкдор в исходный код. Тайно изменить код продукта так, чтобы финальное приложение собирало пользовательские данные или открывало удалённый доступ для злоумышленника.
- Заразить сборочный пайплайн. Через CI/CD-систему (GitHub Actions, GitLab CI, Jenkins) атакующий способен распространить вредоносный код на всех пользователей продукта одновременно. Это классическая атака на цепочку поставок (supply chain attack), которая в 2026 году стала одним из главных векторов угроз в индустрии.
Пользователи приложений, созданных через скомпрометированную среду разработки, могут и не подозревать, что их данные утекают — ведь само приложение внешне продолжает работать нормально. Особенно актуален этот риск в эпоху, когда разработчики массово скачивают .prompty-шаблоны из открытых источников без проверки их содержимого. Подробнее о том, как защитить свои данные при повседневной работе в сети, читайте в блоге LiMP VPN.
ИИ нашёл уязвимость за 2 минуты
Не менее примечательна история обнаружения CVE-2026-73299. Positive Technologies применила собственную новую ИИ-технологию, которая автоматизирует анализ кода на уязвимости и проверяет их эксплуатируемость. Специалист потратил на разбор результатов сканирования всего две минуты — против часов или дней ручного аудита.
Это наглядно иллюстрирует двойственность ИИ в сфере безопасности: ИИ-инструменты ускоряют как поиск уязвимостей исследователями, так и их эксплуатацию злоумышленниками. Гонка вооружений между атакой и защитой перешла в новое измерение.
Что делать прямо сейчас
Разработчикам, использующим Prompty:
- Немедленно обновите
@prompty/core: выполнитеnpm update @prompty/core. Целевые версии — 0.1.5 или 2.0.0-beta.5. - Проверьте установленную версию:
npm list @prompty/core. - Обновите расширение Prompty в Visual Studio Code через раздел Extensions.
- До обновления не открывайте
.prompty-файлы из внешних источников — репозиториев, мессенджеров, LLM-генераторов. - Запускайте инструменты разработки в изолированной среде (Docker, VM) с минимальными привилегиями — это ограничивает радиус поражения при компрометации.
Пользователям приложений:
- Устанавливайте обновления приложений сразу после их выхода: разработчики могут тихо выпустить патч после обнаружения компрометации инфраструктуры.
- Используйте LiMP VPN при работе в публичных сетях: шифрование трафика защищает данные на сетевом уровне, даже если скомпрометированное приложение передаёт что-то во внешние серверы.
- Применяйте уникальные пароли и двухфакторную аутентификацию на каждом сервисе — это снижает ущерб, даже если данные попали к злоумышленнику через цепочку поставок.
Источники
- Positive Technologies / Habr — CVE-2026-73299: критическая уязвимость в Microsoft Prompty (2 сентября 2026)
- CNews — ИИ-решение Positive Technologies помогло найти критическую уязвимость в проекте Microsoft (2 сентября 2026)
- Forbes.ru — Positive Technologies нашла критическую уязвимость в ИИ-проекте Microsoft
