Разрабатываемая технология на основе искусственного интеллекта команды AppSec Research Positive Technologies помогла выявить критическую уязвимость в проекте Microsoft под названием Prompty. Этот проект с открытым исходным кодом объединяет инструмент для работы с промптами и специализированный формат файлов .prompty, который используется для разработки, управления, отладки и оценки промптов — запросов к большим языковым моделям (LLM). Представитель Positive Technologies сообщил об этом CNews. Уязвимость была обнаружена в TypeScript-пакете @prompty/core.

Недостаток был выявлен в ходе тестирования новой разработки, автоматизирующей поиск уязвимостей и проверку возможности их эксплуатации, что позволяет ускорить анализ по сравнению с традиционными подходами. AppSec-инженеру потребовалось всего две минуты на анализ результатов сканирования. Уязвимость получила идентификатор CVE-2026-73299 и максимальную оценку — 10 из 10 по шкале CVSS. Она затрагивала версии @prompty/core до 0.1.4 и 2.0.0-beta.4 включительно. Microsoft устранила проблему в версиях 0.1.5 и 2.0.0-beta.5.

По открытым данным npm, PyPI и Visual Studio Marketplace, экосистемой Prompty пользуются десятки тысяч разработчиков, поэтому уязвимость потенциально могла затронуть большое число корпоративных и пользовательских систем. Недостаток относился к классу внедрения кода через серверные шаблоны (Server-Side Template Injection, SSTI). При обработке файлов .prompty компонент Nunjucks не ограничивал доступ шаблона к объектам JavaScript. Злоумышленник, подготовив специальный .prompty-файл, мог выйти за рамки обычной работы с шаблоном и добиться выполнения произвольного JavaScript-кода в процессе Node.js с теми же правами, с которыми было запущено приложение.

Для компании последствия такой атаки зависят от привилегий процесса и окружения, в котором работает Prompty. В потенциальном сценарии атакующий мог получить доступ к данным приложения и секретам, изменить файлы или настройки, вмешаться в работу сервиса либо полностью нарушить его доступность. Именно возможность выполнения кода в системе с правами процесса Node.js стала причиной максимальной оценки уязвимости по CVSS. Для эксплуатации приложение должно использовать уязвимый TypeScript-runtime @prompty/core с Nunjucks и обработать подготовленный злоумышленником .prompty-файл.

В зоне риска могут оказаться сценарии, в которых такие файлы загружают из внешних репозиториев, получают от сообщества или формируют автоматически с помощью LLM. В официальном описании Microsoft отдельно указывается на риск обработки недоверенных, полученных из сообщества, клонированных или сгенерированных LLM файлов .prompty. Александр Халиков, старший специалист AppSec Research Positive Technologies, отметил, что файлы с промптами уже нельзя воспринимать как безобидные текстовые конфигурации. В современных ИИ-приложениях они могут содержать исполняемую логику и фактически становятся еще одним элементом цепочки поставок программного обеспечения. Поэтому для таких файлов нужны те же базовые меры, что и для кода: доверенные источники, контроль изменений и происхождения, запрет на обработку непроверенных шаблонов и запуск ИИ-инфраструктуры с минимально необходимыми правами.

Проект Prompty развивается Microsoft как часть инструментов для разработки приложений на базе генеративного ИИ. Репозиторий Prompty на GitHub насчитывает около 1,2 тыс. звезд, а сам формат рассчитан на переносимость между разными средами и LLM-провайдерами. Обнаруженная новым ИИ-инструментом Positive Technologies уязвимость затрагивает именно такой сценарий использования и наиболее значима для разработчиков и компаний, которые включают .prompty-файлы в процессы разработки и эксплуатации ИИ-приложений или передают их между командами и системами.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *