PT-2026-107182 · Unknown · Handlebars

CVE-2026-106446

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Handlebars versões 4.0.0 até 4.7.9
Description As funções Handlebars.compile() e Handlebars.precompile() aceitam objetos AST (Abstract Syntax Tree) pré-analisados, mas validam apenas valores específicos de PathExpression, NumberLiteral e BooleanLiteral. Isso permite que um invasor ignore a validação de AST ao fornecer um objeto em vez de uma string de modelo. Ao inserir expressões JavaScript em valores não verificados, como Program.blockParams.length, uma profundidade de parâmetro que não seja PathExpression, um StringLiteral.value que não seja string ou um PathExpression.original que não seja string, o compilador emite esses valores no JavaScript gerado. Isso resulta na execução de código no processo do servidor durante a renderização da saída de compilação ou no carregamento da saída de pré-compilação. Aplicações que utilizam exclusivamente strings de modelo não são afetadas.
Recommendations Atualizar para a versão 4.7.10.

Exploit

Correção

Type Confusion

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106446

Produtos afetados

Handlebars