PT-2026-79036 · Unknown · Handlebars.Java

CVE-2026-63490

·

Publicado

2026-08-20

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Handlebars.java versões anteriores a 4.5.3
Description O com.github.jknack.handlebars.springmvc.SpringTemplateLoader resolve nomes de visualização do Spring MVC através do Spring ResourceLoader sem a validação de contenção de caminho. Um invasor remoto não autenticado pode explorar isso quando uma aplicação expõe um controlador com um nome de visualização influenciado pelo usuário. Ao usar um nome de visualização com uma URL file: ou classpath: terminando com um delimitador de fragmento #, o sufixo .hbs anexado é colocado no fragmento e descartado por FileUrlResource.exists() e URL.openStream(). Subsequentemente, o HandlebarsViewResolver passa o nome controlado pelo invasor para a função handlebars.compile(), permitindo a leitura de arquivos acessíveis à JVM.
Recommendations Atualizar para a versão 4.5.3.

Exploit

Correção

Path traversal

Relative Path Traversal

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63490
GHSA-G29J-RWFV-H99W

Produtos afetados

Handlebars.Java