Aller au contenu
Développeur Full Stack
, ,

Handlebars : injection de code via des AST pré-parsés non validés

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Dans Handlebars, `compile()` et `precompile()` acceptent des objets AST pré-parsés dont certaines valeurs ne sont pas validées, ce qui peut permettre d’injecter des expressions dans le code JavaScript généré. L’exploitation exige qu’une application fournisse un objet plutôt qu’une chaîne de modèle ; les applications qui ne passent que des chaînes ne sont pas concernées, et la correction est disponible en 4.7.10.

JavaScript
IdentifiantCVE-2026-106446
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifHandlebars 4.7.10

Source : NVD — CVE-2026-106446

Analyse technique

La validation introduite en 4.7.9 pour CVE-2026-33937 ne couvre pas certaines valeurs des AST pré-parsés ; le code généré peut exécuter des expressions JavaScript lors du rendu ou du chargement de la sortie précompilée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06T20:17:26.430Z, dans la période demandée ; l’événement retenu est la publication de cette vulnérabilité distincte.
ImpactLe code généré peut exécuter du JavaScript dans le processus serveur ou à l’endroit où la sortie précompilée est chargée.
Versions affectéesVersions à partir de 4.0.0 et antérieures à 4.7.10
Version corrigéeHandlebars 4.7.10
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
Publication2026-10-06T20:17:26.430Z
Mise à jour2026-10-06T20:17:26.430Z

Action recommandée

Mettre à niveau Handlebars vers la version 4.7.10 ; ne transmettre que des chaînes de modèles si la mise à niveau n’est pas encore possible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :