Navegación

Un fallo crítico en Prompty convierte un archivo .prompty en una vulnerabilidad de ejecución remota de código (RCE) en Node.js.

fuente: https://meterpreter.org/prompty-cve-2026-73299/

Se ha descubierto una vulnerabilidad crítica en Prompty, el proyecto de código abierto de Microsoft para crear aplicaciones basadas en grandes modelos de lenguaje. Esta vulnerabilidad permitía que un archivo .prompty especialmente preparado escapara del procesamiento de plantillas habitual y ejecutara código JavaScript arbitrario con los privilegios del proceso Node.js. La vulnerabilidad obtuvo la máxima puntuación de 10 sobre 10 en la escala CVSS.

Descubrimiento y versiones afectadas

El equipo de investigación de seguridad de aplicaciones de Positive Technologies descubrió el problema mientras probaba una herramienta de búsqueda de vulnerabilidades basada en IA que estaban desarrollando. La vulnerabilidad se registró como CVE-2026-73299. Afectaba al paquete TypeScript @prompty/core en las versiones hasta la 0.1.4 inclusive, así como a la rama hasta la 2.0.0-beta.4 inclusive. Microsoft corrigió la vulnerabilidad en las versiones 0.1.5 y 2.0.0-beta.5. ¿Qué hace Prompty?

Prompty combina el formato de archivo .prompty con herramientas para crear, probar y ejecutar indicaciones en aplicaciones de IA generativa. Un archivo consta de una configuración YAML y el cuerpo de la indicación en Markdown. También puede contener parámetros del modelo, datos de entrada, herramientas y plantillas. Un desarrollador puede usar un único archivo en diferentes entornos y conectarse con diversos proveedores de modelos de lenguaje natural (LLM).

Últimas noticias

01 DE SEPTIEMBRE, 2026

El fallo de Cosmos EVM desencadena un robo en cadena múltiple.

Un único y devastador error en el mecanismo de contabilidad de saldos de Cosmos EVM desencadenó una serie coordinada de ataques. Estos ataques se dirigieron sim...

Leer artículo
01 DE SEPTIEMBRE, 2026

Berlín confirma el robo de datos tras las denuncias de ataque de ransomware Rhysida.

La administración municipal de Berlín ha confirmado que ciberdelincuentes están intentando extorsionar a la ciudad después de que la banda de ransomware Rhysida...

Leer artículo
01 DE SEPTIEMBRE, 2026

Linux 7.3 roza las 41 millones de líneas de código.

Linux 7.2 salió hace unas semanas, pero la mayor parte del trabajo está ahora enfocada en el futuro Linux 7.3. Sigue en un muy temprano desarrollo, pero las nov...

Leer artículo