事件经过
通过NVD REST API验证(发布于2026-10-08):Banks的DirectoryPromptRegistry在2.5.1之前未拒绝index.json或发现的.jinja提示文件的符号链接(CWE-22/CWE-59),因此_scan()/get()可以跟随注册表根目录之外的链接并披露文件,而set()/_save()/_load()可以读取或覆写外部链接目标。
影响分析
提示注册表是LLM应用的输入面;其上的文件读取/覆写原语让攻击者可以窃取敏感文件或篡改模型精确运行的提示——对提示层的供应链/上下文完整性攻击。
攻击途径
能够在注册表目录中放置文件/符号链接的攻击者(例如通过上传/解压功能)将index.json或.jinja提示文件符号链接指向任意路径;注册表跟随该链接,在加载或保存提示时披露或覆写注册表根目录之外的文件。
受影响系统
masci/banks < 2.5.1(带目录提示注册表的LLM提示模板库)
缓解措施
升级到banks 2.5.1;公告GHSA-556j-vv39-8rqv。验证注册表条目是注册表根目录内的规范文件(拒绝符号链接)。