ИИ-инструмент Positive Technologies выявил критическую уязвимость в проекте Microsoft Prompty
Positive Technologies сообщила, что разрабатываемое ИИ-решение команды AppSec Research помогло обнаружить критическую уязвимость в open-source проекте Microsoft Prompty — инструменте для создания, отладки и оценки промптов к большим языковым моделям.
Белла Карасёва·обновлено 02 сентября 2026 г.

Проблема получила идентификатор CVE-2026-73299 и максимальную оценку 10 из 10 по шкале CVSS, что выводит её в разряд угроз, требующих немедленного исправления в любом продакшн-окружении. Для аудитории, работающей с LLM-инфраструктурой, важнее другое: эпизод показывает, что новые ИИ-инструменты сами становятся частью поверхности атаки и требуют тех же практик безопасности, что и традиционный софт.
Как это работает технически
Уязвимость затрагивала TypeScript-пакет @prompty/core версий до 0.1.4 и 2.0.0-beta.4 включительно. Корнем проблемы стал класс атак Server-Side Template Injection (SSTI) — это внедрение исполняемой логики через шаблоны на стороне сервера: при обработке файлов.prompty компонент Nunjucks не ограничивал доступ шаблона к объектам JavaScript. Следовательно, подготовленный злоумышленником файл мог выйти за рамки обычной работы с шаблоном и привести к выполнению произвольного JavaScript-кода в процессе Node.js — с правами запущенного приложения. Последствия зависят от окружения: это и доступ к данным, и чтение секретов, и изменение настроек, и полное нарушение доступности сервиса.
Исследователи отдельно уточняют: речь не идёт о ситуации, когда обычный текстовый запрос пользователя к LLM позволяет выполнить код на сервере. Для эксплуатации приложение должно использовать уязвимый runtime @prompty/core с Nunjucks и обработать специально подготовленный.prompty-файл. В зоне риска, таким образом, находятся сценарии, в которых такие файлы загружаются из внешних репозиториев, принимаются от сообщества или формируются автоматически с помощью LLM — то есть любые конвейеры, где.prompty воспринимается как «просто конфигурация».
Что это значит для практики
Microsoft устранила проблему в версиях 0.1.5 и 2.0.0-beta.5, но сам кейс показателен с точки зрения прикладной безопасности. По открытым данным npm, PyPI и Visual Studio Marketplace, экосистемой Prompty пользуются десятки тысяч разработчиков, следовательно, потенциально уязвимыми оказались корпоративные и пользовательские системы по всему миру. Старший специалист AppSec Research Positive Technologies Александр Халиков в комментарии для прессы подчеркнул, что файлы с промптами фактически становятся ещё одним звеном цепочки поставок ПО, а значит, к ним применимы те же базовые меры, что и к коду: доверенные источники, контроль изменений и происхождения, запрет на обработку непроверенных шаблонов и запуск ИИ-инфраструктуры с минимально необходимыми правами.
С практической стороны обращает на себя внимание скорость триажа: инженеру потребовалось около двух минут на разбор результатов сканирования, что подтверждает прикладную ценность автоматизированного поиска уязвимостей именно в LLM-инфраструктуре, где ручной аудит уже не успевает за ростом кода. С другой стороны, тот же кейс указывает на общий тренд: регулирование применения ИИ в чувствительных отраслях будет ужесточаться — например, Минздрав уже готовит правила для работы врачей с искусственным интеллектом, — и логично ожидать появления похожих требований к AI-инструментам в корпоративном сегменте. Отслеживать стоит прежде всего обновления @prompty/core в своих зависимостях и политику обработки внешних.prompty-файлов — это первая линия защиты, которую нужно настроить до того, как аналогичная CVE появится в другом компоненте экосистемы LLM.