Aller au contenu
Développeur Full Stack
, ,

Handlebars : fermeture d’un script HTML via le code précompilé

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans Handlebars, `precompile()` ne protège pas le texte statique généré contre les séquences qui ferment un élément HTML `script`. Si une application précompile un modèle contrôlé par un attaquant puis incorpore le code généré dans un script intégré à la page, du balisage malveillant peut s’exécuter ; le rendu côté serveur et les fichiers JavaScript précompilés servis séparément ne sont pas concernés.

JavaScript
IdentifiantCVE-2026-106444
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifHandlebars 4.7.10

Source : NVD — CVE-2026-106444

Analyse technique

Le défaut est dans l’échappement utilisé par `quotedString()` lors de la génération du code de précompilation.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.130Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactDans les conditions décrites, du code JavaScript contrôlé par un attaquant peut s’exécuter dans le navigateur.
Versions affectéesVersions à partir de 4.0.0 et antérieures à 4.7.10
Version corrigéeHandlebars 4.7.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.7
Publication2026-10-06T20:17:26.130Z
Mise à jour2026-10-06T20:17:26.130Z

Action recommandée

Mettre à niveau Handlebars vers la version 4.7.10.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :