PT-2026-81252 · Npm · Hbs

·

CVE-2026-16231

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas hbs versões 2.1.0 até 4.2.1
Description A API registerAsyncHelper no mecanismo de visualização hbs para Express ignora a codificação automática de HTML do Handlebars. Durante a primeira passagem de renderização, um helper assíncrono retorna um marcador opaco que é codificado; no entanto, o hbs subsequentemente substitui esse marcador pelo valor de retorno bruto do callback sem codificá-lo. Isso ocorre nos caminhos de renderização em cache, sem cache e de layout. Se uma aplicação passar dados influenciados por um invasor, como conteúdo fornecido pelo usuário em um banco de dados, para um callback de helper assíncrono, isso pode resultar em cross-site scripting (XSS) armazenado ou refletido, onde HTML e JavaScript arbitrários são injetados na página renderizada pelo servidor.
Recommendations Atualize para a versão 4.3.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16231
GHSA-RG36-RXV9-2M9Q

Produtos afetados

Hbs