Veille sécuritéBackend & données
P3Élevée
Handlebars.java est vulnérable à une traversée de répertoires dans certaines applications Spring MVC utilisant handlebars-springmvc avec un préfixe de modèle file: et un nom de vue issu de la requête. Un chemin encodé peut contourner les contrôles de confinement et lire des fichiers hors du répertoire de modèles ; mettez à niveau vers la version corrigée.
Java
IdentifiantCVE-2026-103088
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.5.5
Source : NVD — CVE-2026-103088
Analyse technique
La vérification valide le chemin sous sa forme encodée, tandis que le gestionnaire d’URL décode le chemin lors de l’ouverture du fichier, laissant passer une traversée encodée.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-30 à 02:16:57Z. L’actualisation substantielle de la description et des détails de la faille est datée du 2026-09-30 à 18:18:15Z ; l’item est retenu pour ce changement, et non pour une simple modification administrative.
ImpactLecture de fichiers situés hors du répertoire de modèles configuré dans les applications vulnérables.
Versions affectéesHandlebars.java antérieur à 4.5.5 ; la description détaille le cas handlebars-springmvc 4.5.3 et 4.5.4.
Version corrigée4.5.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T02:16:57.203Z
Mise à jour2026-09-30T18:18:15.493Z
Action recommandée
Mettre à niveau Handlebars.java vers la version 4.5.5 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).