Veille sécuritéFrontend
P4Moyenne
Dans Handlebars, `precompile()` ne protège pas le texte statique généré contre les séquences qui ferment un élément HTML `script`. Si une application précompile un modèle contrôlé par un attaquant puis incorpore le code généré dans un script intégré à la page, du balisage malveillant peut s’exécuter ; le rendu côté serveur et les fichiers JavaScript précompilés servis séparément ne sont pas concernés.
JavaScript
IdentifiantCVE-2026-106444
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifHandlebars 4.7.10
Source : NVD — CVE-2026-106444
Analyse technique
Le défaut est dans l’échappement utilisé par `quotedString()` lors de la génération du code de précompilation.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.130Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactDans les conditions décrites, du code JavaScript contrôlé par un attaquant peut s’exécuter dans le navigateur.
Versions affectéesVersions à partir de 4.0.0 et antérieures à 4.7.10
Version corrigéeHandlebars 4.7.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.7
Publication2026-10-06T20:17:26.130Z
Mise à jour2026-10-06T20:17:26.130Z
Action recommandée
Mettre à niveau Handlebars vers la version 4.7.10.
Sources
Priorisation DFS : P4 · 1 source(s).