PT-2026-107182 · Unknown · Handlebars
CVE-2026-106446
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Handlebars versões 4.0.0 até 4.7.9
Description
As funções Handlebars.compile() e Handlebars.precompile() aceitam objetos AST (Abstract Syntax Tree) pré-analisados, mas validam apenas valores específicos de PathExpression, NumberLiteral e BooleanLiteral. Isso permite que um invasor ignore a validação de AST ao fornecer um objeto em vez de uma string de modelo. Ao inserir expressões JavaScript em valores não verificados, como
Program.blockParams.length, uma profundidade de parâmetro que não seja PathExpression, um StringLiteral.value que não seja string ou um PathExpression.original que não seja string, o compilador emite esses valores no JavaScript gerado. Isso resulta na execução de código no processo do servidor durante a renderização da saída de compilação ou no carregamento da saída de pré-compilação. Aplicações que utilizam exclusivamente strings de modelo não são afetadas.Recommendations
Atualizar para a versão 4.7.10.
Exploit
Correção
Type Confusion
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Handlebars