آسیب‌پذیری CVE-2026-53597: اجرای کد دلخواه در بارگذار TypeScript Prompty از طریق فرانتمتا جاوااسکریپت

GitHub Advisory DatabaseUS1 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۲۲:۰۰

Prompty: Arbitrary code execution via JavaScript frontmatter in TypeScript loader
Prompty: Arbitrary code execution via JavaScript frontmatter in TypeScript loader
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری CVE-2026-53597 در بارگذار TypeScript ابزار Prompty شناسایی شد که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم می‌کرد. این مشکل در نسخه‌های پیش‌انتشار v۲ این ابزار وجود داشت و در نسخه ۲.۰.۰-beta.۳ اصلاح شد. کتابخانه gray-matter بدون غیرفعالسازی موتورهای قابل اجرا استفاده می‌شد که منجر به ارزیابی کدهای مخرب در فرانتمتا می‌شد. برنامه‌های کاربردی که فایل‌های غیرمطمئن را بارگذاری می‌کنند، در معرض خطر قرار دارند. راهکار، ارتقا به نسخه اصلاح‌شده است.

متن خبر

شرح خبر

آسیب‌پذیری امنیتی با شناسه CVE-2026-53597 در بارگذار TypeScript ابزار Prompty کشف شده که امکان اجرای کد دلخواه جاوااسکریپت را از طریق فرانتمتا فراهم می‌کرد. این مشکل ناشی از استفاده از کتابخانه gray-matter بدون غیرفعالسازی موتورهای فرانتمتای قابل اجرا بود. کتابخانه gray-matter از بلوک‌های فرانتمتای جاوااسکریپت مانند ---js پشتیبانی کرده و آن‌ها را حین تجزیه و تحلیل ارزیابی می‌کند. در نتیجه، فایل‌های .prompty تحت کنترل مهاجم می‌توانستند کد مخرب را در فرآیند Node.js میزبان اجرا کنند. این آسیب‌پذیری در نسخه‌های پیش‌انتشار @prompty/core v2 (از نسخه ۲.۰.۰-alpha.۱ تا ۲.۰.۰-beta.۳) وجود داشت و در نسخه ۲.۰.۰-beta.۳ اصلاح شد. نسخه قدیمی‌تر v۱ این ابزار پیش‌تر تغییراتی برای مقابله با این مشکل اعمال کرده بود، اما در بازنویسی runtime TypeScript نسخه v۲، بارگذار دوباره به‌صورت مستقیم gray-matter را فراخوانی کرد و رفتار آسیب‌پذیر در بسته‌های پیش‌انتشار v۲ تا نسخه ۲.۰.۰-beta.۳ ادامه یافت. برنامه‌هایی که فایل‌های .prompty غیرمطمئن یا مسیرهای پرامپت ارائه‌شده توسط کاربر را بارگذاری می‌کنند، در معرض خطر اجرای کد دلخواه قرار دارند. برای رفع این مشکل، توصیه می‌شود نسخه @prompty/core را به ۲.۰.۰-beta.۳ یا جدیدتر ارتقا دهید. اصلاح انجام‌شده، موتورهای جاوااسکریپت در gray-matter را غیرفعال کرده و فرانتمتای YAML را به‌عنوان تنها فرمت پشتیبانی‌شده معرفی می‌کند. همچنین یک تست رگرسیون برای اطمینان از رد فرانتمتای ---js اضافه شده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری از اهمیت بالایی برخوردار است زیرا امکان اجرای کد دلخواه در محیط Node.js را فراهم می‌کند که می‌تواند منجر به نفوذ، سرقت داده‌ها یا اختلال در سرویس‌ها شود. ابزار Prompty در توسعه نرم‌افزارهای مبتنی بر هوش مصنوعی و پردازش پرامپت‌ها کاربرد دارد و آسیب‌پذیری در آن می‌تواند زنجیره تأمین نرم‌افزار را تحت تأثیر قرار دهد. همچنین، این مشکل نشان‌دهنده اهمیت بررسی دقیق وابستگی‌های نرم‌افزاری و اعمال اصلاحات امنیتی در نسخه‌های پیش‌انتشار است.

اثر کسب‌وکاری

سازمان‌ها و توسعه‌دهندگانی که از نسخه‌های آسیب‌پذیر Prompty استفاده می‌کنند، در معرض خطر حملات سایبری قرار دارند. اجرای کد دلخواه می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها، سرقت اطلاعات حساس یا اختلال در سرویس‌های حیاتی شود. این آسیب‌پذیری همچنین می‌تواند اعتبار برندها را تحت تأثیر قرار داده و هزینه‌های مرتبط با اصلاح و بازیابی سیستم‌ها را افزایش دهد.

اثر احتمالی برای ایران

در ایران، توسعه‌دهندگان و شرکت‌های فعال در حوزه هوش مصنوعی و پردازش زبان طبیعی که از ابزار Prompty استفاده می‌کنند، باید نسبت به این آسیب‌پذیری هوشیار باشند. عدم به‌روزرسانی به نسخه اصلاح‌شده می‌تواند منجر به نفوذ به سیستم‌های داخلی و نشت داده‌های حساس شود. همچنین، این آسیب‌پذیری می‌تواند بر پروژه‌های تحقیقاتی و استارتاپ‌های فعال در این حوزه تأثیر منفی بگذارد.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند پیامدهای حقوقی برای سازمان‌هایی داشته باشد که داده‌های کاربران را پردازش می‌کنند. در صورت بروز نفوذ، ممکن است شرکت‌ها ملزم به اطلاع‌رسانی به کاربران و مقامات ذی‌صلاح شوند که می‌تواند منجر به جریمه‌های قانونی و کاهش اعتماد عمومی شود. همچنین، این موضوع بر اهمیت رعایت استانداردهای امنیتی در توسعه نرم‌افزار تأکید می‌کند.

زاویه رسانه/کشور منبع

امنیت سایبری و آسیب‌پذیری‌های نرم‌افزاری

پوشش چند منبعی

این خبر در منابع دیگر

موضوعات مرتبط