Veille sécuritéFrontend
P3Critique
Dans Handlebars, lorsque `allowProtoMethodsByDefault` est activé et qu’un modèle contrôlé par un attaquant peut accéder à une fonction du contexte, `lookupProperty` peut laisser atteindre le constructeur `Function` via `Function.prototype`. Cela permet l’exécution de JavaScript avec les privilèges de l’application serveur ; le défaut est corrigé en 4.7.10.
JavaScript
IdentifiantCVE-2026-106445
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifHandlebars 4.7.10
Source : NVD — CVE-2026-106445
Analyse technique
Le contrôle d’accès aux prototypes est contourné parce que `Function.prototype.constructor` est renvoyé avant l’application de la liste de refus.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.293Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactUn attaquant peut faire exécuter du JavaScript dans le processus serveur avec les privilèges de l’application.
Versions affectéesVersions à partir de 4.0.0 et antérieures à 4.7.10
Version corrigéeHandlebars 4.7.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-10-06T20:17:26.293Z
Mise à jour2026-10-06T20:17:26.293Z
Action recommandée
Mettre à niveau Handlebars vers la version 4.7.10 et éviter de rendre des modèles non fiables avec `allowProtoMethodsByDefault` activé.
Sources
Priorisation DFS : P3 · 1 source(s).