Ad

CVE-2026-53597

HIGH CVSS 4.0: 8,7 EPSS 0.93%
Обновлено 18 июля 2026
Prompty
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 2.0.0
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Prompty
Публичный эксплойт Нет

Prompty — это формат файла уценки (.prompty) для подсказок LLM. С версий 2.0.0-alpha.1 до 2.0.0-beta.3 загрузчик TypeScript @prompty/core в runtime/typescript/packages/core/src/core/loader.ts использовал серое вещество без переопределения исполняемых модулей js и javascript, что позволяло управляемому злоумышленником файлу .prompty с ---js frontmatter выполнять произвольный JavaScript во время быстрой загрузки. Эта проблема исправлена ​​в версии 2.0.0-beta.3.

Показать оригинальное описание (EN)

Prompty is a markdown file format (.prompty) for LLM prompts. From 2.0.0-alpha.1 until 2.0.0-beta.3, the @prompty/core TypeScript loader in runtime/typescript/packages/core/src/core/loader.ts used gray-matter without overriding executable js and javascript frontmatter engines, allowing an attacker-controlled .prompty file with ---js frontmatter to execute arbitrary JavaScript during prompt loading. This issue is fixed in version 2.0.0-beta.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости