← Back to browse · API

CVE-2026-73299

Severity
CRITICAL
CVSS
10.0
EPSS
0.01215
Risk score
40.43
CISA KEV
No
PoC
No
Published
2026-08-12
Modified
2026-08-12
First seen
2026-08-12
Aliases
EUVD-2026-57382
Products
Microsoft:prompty 2.0.0-alpha.1, < 2.0.0-beta.5, Microsoft:prompty < 0.1.5
Sources
nvd CVE-2026-73299
euvd EUVD-2026-57382

Description

Prompty is a markdown file format (.prompty) for LLM prompts. Prior to 0.1.5 and 2.0.0-beta.5, the TypeScript Nunjucks renderer evaluated untrusted .prompty template bodies with unrestricted JavaScript member access. An attacker-controlled template could traverse constructor and prototype properties to execute JavaScript in the host Node.js process. This issue is fixed in versions 0.1.5 and 2.0.0-beta.5.

References