Dans Handlebars, `compile()` et `precompile()` acceptent des objets AST pré-parsés dont certaines valeurs ne sont pas validées, ce qui peut permettre d’injecter des expressions dans le code JavaScript généré. L’exploitation exige qu’une application fournisse un objet plutôt qu’une chaîne de modèle ; les applications qui ne passent que des chaînes ne sont pas concernées, et la correction est disponible en 4.7.10.
Source : NVD — CVE-2026-106446
Analyse technique
La validation introduite en 4.7.9 pour CVE-2026-33937 ne couvre pas certaines valeurs des AST pré-parsés ; le code généré peut exécuter des expressions JavaScript lors du rendu ou du chargement de la sortie précompilée.
Impact, versions et correctif
Action recommandée
Mettre à niveau Handlebars vers la version 4.7.10 ; ne transmettre que des chaînes de modèles si la mise à niveau n’est pas encore possible.
Sources
Priorisation DFS : P3 · 1 source(s).