Se ha descubierto una vulnerabilidad crítica en Prompty, el proyecto de código abierto de Microsoft para crear aplicaciones basadas en grandes modelos de lenguaje. Esta vulnerabilidad permitía que un archivo .prompty especialmente preparado escapara del procesamiento de plantillas habitual y ejecutara código JavaScript arbitrario con los privilegios del proceso Node.js. La vulnerabilidad obtuvo la máxima puntuación de 10 sobre 10 en la escala CVSS.
Descubrimiento y versiones afectadas
El equipo de investigación de seguridad de aplicaciones de Positive Technologies descubrió el problema mientras probaba una herramienta de búsqueda de vulnerabilidades basada en IA que estaban desarrollando. La vulnerabilidad se registró como CVE-2026-73299. Afectaba al paquete TypeScript @prompty/core en las versiones hasta la 0.1.4 inclusive, así como a la rama hasta la 2.0.0-beta.4 inclusive. Microsoft corrigió la vulnerabilidad en las versiones 0.1.5 y 2.0.0-beta.5. ¿Qué hace Prompty?
Prompty combina el formato de archivo .prompty con herramientas para crear, probar y ejecutar indicaciones en aplicaciones de IA generativa. Un archivo consta de una configuración YAML y el cuerpo de la indicación en Markdown. También puede contener parámetros del modelo, datos de entrada, herramientas y plantillas. Un desarrollador puede usar un único archivo en diferentes entornos y conectarse con diversos proveedores de modelos de lenguaje natural (LLM).
Anthropic experimentó una interrupción del servicio el martes que provocó un aumento en la tasa de errores en varios modelos de Claude, según la página de estad...
Leer artículo →El Departamento de Justicia de Estados Unidos (DoJ) anunció el martes la incautación de una cuenta de computación en la nube utilizada por subsidiarias del cong...
Leer artículo →La firma de investigación de seguridad LucidBit ha descubierto una vulnerabilidad crítica de uso de memoria liberada (UAF, por sus siglas en inglés) en el subsi...
Leer artículo →