事件经过
Prompty是由Microsoft GitHub组织维护的基于markdown的(.prompty)文件格式用于LLM提示词。在0.1.5 / 2.0.0-beta.5之前,TypeScript Nunjucks渲染器使用不受限制的JavaScript成员访问评估不可信的.prompty模板体(CVE-2026-73299、CVSS 10.0、严重),允许攻击者控制的模板遍历构造函数和原型属性来实现任意代码执行。
影响分析
Prompty模板设计用于在LLM应用程序管道中共享和重用;渲染引擎中的最高严重等级(CVSS 10.0)服务器端模板注入意味着任何加载不可信或第三方.prompty文件的应用程序——这是提示词共享生态系统中的常见工作流——都可能被完全破坏。
攻击途径
攻击者提供精心制作的.prompty模板体,在渲染时遍历JavaScript构造函数/原型链以逃逸模板沙箱并执行任意代码
受影响系统
Prompty(microsoft/prompty) < 0.1.5和< 2.0.0-beta.5
缓解措施
升级到Prompty 0.1.5 / 2.0.0-beta.5或更高版本