Aller au contenu
Développeur Full Stack
, ,

Handlebars : contournement du contrôle de prototypes et exécution de code serveur

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Dans Handlebars, lorsque `allowProtoMethodsByDefault` est activé et qu’un modèle contrôlé par un attaquant peut accéder à une fonction du contexte, `lookupProperty` peut laisser atteindre le constructeur `Function` via `Function.prototype`. Cela permet l’exécution de JavaScript avec les privilèges de l’application serveur ; le défaut est corrigé en 4.7.10.

JavaScript
IdentifiantCVE-2026-106445
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifHandlebars 4.7.10

Source : NVD — CVE-2026-106445

Analyse technique

Le contrôle d’accès aux prototypes est contourné parce que `Function.prototype.constructor` est renvoyé avant l’application de la liste de refus.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.293Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant peut faire exécuter du JavaScript dans le processus serveur avec les privilèges de l’application.
Versions affectéesVersions à partir de 4.0.0 et antérieures à 4.7.10
Version corrigéeHandlebars 4.7.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-10-06T20:17:26.293Z
Mise à jour2026-10-06T20:17:26.293Z

Action recommandée

Mettre à niveau Handlebars vers la version 4.7.10 et éviter de rendre des modèles non fiables avec `allowProtoMethodsByDefault` activé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :