何が起きたか
NVD REST API(公開日 2026-10-08)により検証済み: BanksのDirectoryPromptRegistryはバージョン2.5.1より前で、index.jsonまたは検出された.jinjaプロンプトファイルのシンボリックリンクを拒否しません(CWE-22/CWE-59)。そのため、_scan()/get()はレジストリルート外のリンクをたどってファイルを開示でき、set()/_save()/load()は外部リンクターゲットを読み取ったり上書きしたりできます。
なぜ重要か
プロンプトレジストリはLLMアプリケーションの入力サーフェスです。そこでのファイル読み取り/上書きプリミティブにより、攻撃者は機密ファイルを外部に持ち出したり、モデルが実行される正確なプロンプトを改ざんしたりできます — これはプロンプトレイヤーへのサプライチェーン/コンテキスト整合性攻撃です。
攻撃経路
レジストリディレクトリにファイル/シンボリックリンクを配置できる攻撃者(アップロードや抽出機能を介するなど)は、index.jsonまたは.jinjaプロンプトファイルのシンボリックリンクを任意のパスに向けます。レジストリはそのリンクをたどり、プロンプトがロードまたは保存されるときにレジストリルート外のファイルを開示または上書きします。
影響を受けるシステム
masci/banks < 2.5.1(ディレクトリプロンプトレジストリを備えたLLMプロンプトテンプレートライブラリ)
緩和策
banks 2.5.1にアップグレードしてください。アドバイザリGHSA-556j-vv39-8rqv。レジストリエントリがレジストリルート内の正規ファイルであることを検証してください(シンボリックリンクを拒否)。