Vulnerabilitat d’execució remota de codi a Handlebars.

ALERTES

10/09/2026

CVE-2026-33937

CRÍTIC (9,8)

CVSS3: 0,0

Handlebars proporciona la potència necessària per permetre als usuaris crear plantilles semàntiques. A les versions 4.0.0 a 4.7.8, `Handlebars.compile()` accepta un objecte AST preanalitzat a més d’una cadena de plantilla. El camp `value` d’un node AST `NumberLiteral` s’emet directament al JavaScript generat sense cometes ni sanejament. Un atacant que pugui proporcionar un AST creat a `compile()` pot, per tant, injectar i executar JavaScript arbitrari, cosa que porta a l’execució remota de codi al servidor.

Sistemes Afectats

  • Handlebarsjs Handlebars

Remediació

La versió 4.7.9 soluciona el problema. Hi ha algunes solucions alternatives disponibles. Valideu el tipus d’entrada abans de cridar `Handlebars.compile()`; assegureu-vos que l’argument sigui sempre una `string`, mai un objecte pla o un valor deserialitzat per JSON. Utilitzeu la compilació només en temps d’execució de Handlebars (`handlebars/runtime`) al servidor si les plantilles estan precompilades en temps de compilació; `compile()` no estarà disponible. Vegeu-ne les Referències.