Prompty: Arbitrary code execution via JavaScript frontmatter in TypeScript loader
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری CVE-2026-53597 در بارگذار TypeScript ابزار Prompty شناسایی شد که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم میکرد.
این مشکل در نسخههای پیشانتشار v۲ این ابزار وجود داشت و در نسخه ۲.۰.۰-beta.۳ اصلاح شد.
کتابخانه gray-matter بدون غیرفعالسازی موتورهای قابل اجرا استفاده میشد که منجر به ارزیابی کدهای مخرب در فرانتمتا میشد.
برنامههای کاربردی که فایلهای غیرمطمئن را بارگذاری میکنند، در معرض خطر قرار دارند.
راهکار، ارتقا به نسخه اصلاحشده است.
متن خبر
شرح خبر
آسیبپذیری امنیتی با شناسه CVE-2026-53597 در بارگذار TypeScript ابزار Prompty کشف شده که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم میکرد.
این مشکل ناشی از استفاده از کتابخانه gray-matter بدون غیرفعالسازی موتورهای فرانتمتای قابل اجرا بود.
کتابخانه gray-matter از بلوکهای فرانتمتای جاوااسکریپت مانند ---js پشتیبانی کرده و آنها را حین تجزیه و تحلیل ارزیابی میکند.
در نتیجه، فایلهای .prompty تحت کنترل مهاجم میتوانستند کد مخرب را در فرآیند Node.js میزبان اجرا کنند.
این آسیبپذیری در نسخههای پیشانتشار @prompty/core v2 (از نسخه ۲.۰.۰-alpha.۱ تا ۲.۰.۰-beta.۳) وجود داشت و در نسخه ۲.۰.۰-beta.۳ اصلاح شد.
نسخه قدیمیتر v۱ این ابزار پیشتر تغییراتی برای مقابله با این مشکل اعمال کرده بود، اما در بازنویسی runtime TypeScript نسخه v۲، بارگذار دوباره بهصورت مستقیم gray-matter را فراخوانی کرد و رفتار آسیبپذیر در بستههای پیشانتشار v۲ تا نسخه ۲.۰.۰-beta.۳ ادامه یافت.
برنامههایی که فایلهای .prompty غیرمطمئن یا مسیرهای پرامپت ارائهشده توسط کاربر را بارگذاری میکنند، در معرض خطر اجرای کد دلخواه قرار دارند.
برای رفع این مشکل، توصیه میشود نسخه @prompty/core را به ۲.۰.۰-beta.۳ یا جدیدتر ارتقا دهید.
اصلاح انجامشده، موتورهای جاوااسکریپت در gray-matter را غیرفعال کرده و فرانتمتای YAML را بهعنوان تنها فرمت پشتیبانیشده معرفی میکند.
همچنین یک تست رگرسیون برای اطمینان از رد فرانتمتای ---js اضافه شده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری از اهمیت بالایی برخوردار است زیرا امکان اجرای کد دلخواه در محیط Node.js را فراهم میکند که میتواند منجر به نفوذ، سرقت دادهها یا اختلال در سرویسها شود.
ابزار Prompty در توسعه نرمافزارهای مبتنی بر هوش مصنوعی و پردازش پرامپتها کاربرد دارد و آسیبپذیری در آن میتواند زنجیره تأمین نرمافزار را تحت تأثیر قرار دهد.
همچنین، این مشکل نشاندهنده اهمیت بررسی دقیق وابستگیهای نرمافزاری و اعمال اصلاحات امنیتی در نسخههای پیشانتشار است.
اثر کسبوکاری
سازمانها و توسعهدهندگانی که از نسخههای آسیبپذیر Prompty استفاده میکنند، در معرض خطر حملات سایبری قرار دارند.
اجرای کد دلخواه میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت اطلاعات حساس یا اختلال در سرویسهای حیاتی شود.
این آسیبپذیری همچنین میتواند اعتبار برندها را تحت تأثیر قرار داده و هزینههای مرتبط با اصلاح و بازیابی سیستمها را افزایش دهد.
اثر احتمالی برای ایران
در ایران، توسعهدهندگان و شرکتهای فعال در حوزه هوش مصنوعی و پردازش زبان طبیعی که از ابزار Prompty استفاده میکنند، باید نسبت به این آسیبپذیری هوشیار باشند.
عدم بهروزرسانی به نسخه اصلاحشده میتواند منجر به نفوذ به سیستمهای داخلی و نشت دادههای حساس شود.
همچنین، این آسیبپذیری میتواند بر پروژههای تحقیقاتی و استارتاپهای فعال در این حوزه تأثیر منفی بگذارد.
ارتباط با LegalTech
این آسیبپذیری میتواند پیامدهای حقوقی برای سازمانهایی داشته باشد که دادههای کاربران را پردازش میکنند.
در صورت بروز نفوذ، ممکن است شرکتها ملزم به اطلاعرسانی به کاربران و مقامات ذیصلاح شوند که میتواند منجر به جریمههای قانونی و کاهش اعتماد عمومی شود.
همچنین، این موضوع بر اهمیت رعایت استانداردهای امنیتی در توسعه نرمافزار تأکید میکند.
زاویه رسانه/کشور منبع
امنیت سایبری و آسیبپذیریهای نرمافزاری
پوشش چند منبعی
این خبر در منابع دیگر
آسیبپذیری بحرانی در Skipper: افشای توپولوژی کامل خوشه Kubernetes به دلیل عدم احراز هویت در routesrvGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی CVE-2026-55177 در CloudTAK: حمله SSRF با دسترسی کامل به خواندن از طریق مسیرهای /api/esri*GitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی سرریز بافر در کد بارگذاری مدلهای زبانی و صوتی PocketSphinxGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی mXSS در AngleSharp: دور زدن نقطه یکپارچهسازی HTML از طریق annotation-xmlGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در کتابخانه ExifReader: پرتاب خطای RangeError کنترلنشده در پردازش فایلهای HEIC/AVIF دستکاریشدهGitHub Advisory Database · US · enمشاهده در سایت
آسیبپذیری بحرانی در Flask-Reuploaded: دور زدن لیست مسدودسازی پسوند از طریق عدم تقارن در حروف بزرگ/کوچکGitHub Advisory Database · US · enمشاهده در سایت