PT-2026-68159 · Npm · Ember-Dynamic-Render-Template

·

CVE-2026-71286

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ember-dynamic-render-template (versões afetadas não especificadas)
Descrição O componente render-template em addon/components/render-template.js passa a propriedade templateString diretamente para a função compileTemplate() do @ember/template-compilation sem sanitização, lista de permissões ou validação. Como o compileTemplate() compila e renderiza dinamicamente a string como um template Handlebars/Glimmer ativo, aplicações que renderizam dados influenciados por atacantes através desta propriedade estão suscetíveis a injeção de template no lado do cliente. Isso permite que uma expressão Handlebars controlada por um atacante seja executada no contexto do componente de renderização, podendo levar ao cross-site scripting (XSS) dependendo dos helpers e do contexto disponíveis para o template compilado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71286

Produtos afetados

Ember-Dynamic-Render-Template