Npm · Ember-Dynamic-Render-Template · CVE-2026-71286
**Nome do Software Vulnerável e Versões Afetadas**
ember-dynamic-render-template (versões afetadas não especificadas)
**Descrição**
O componente render-template em `addon/components/render-template.js` passa a propriedade `templateString` diretamente para a função `compileTemplate()` do `@ember/template-compilation` sem sanitização, lista de permissões ou validação. Como o `compileTemplate()` compila e renderiza dinamicamente a string como um template Handlebars/Glimmer ativo, aplicações que renderizam dados influenciados por atacantes através desta propriedade estão suscetíveis a injeção de template no lado do cliente. Isso permite que uma expressão Handlebars controlada por um atacante seja executada no contexto do componente de renderização, podendo levar ao cross-site scripting (XSS) dependendo dos helpers e do contexto disponíveis para o template compilado.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.