CVE-2026-33937
Handlebars.js weist eine JavaScript-Injection über AST-Typverwechslung auf
- Veröffentlicht
- 27.03.2026
- Aktualisiert
- 04.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 75,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Handlebars Handlebars bietet die Leistungsfähigkeit, die Benutzer benötigen, um semantische Vorlagen zu erstellen. In den Versionen 4.0.0 bis 4.7.8 akzeptiert `Handlebars.compile()` neben einer Vorlagenzeichenfolge auch ein vorgeparstes AST-Objekt. Das `value`-Feld eines `NumberLiteral`-AST-Knotens wird direkt in das generierte JavaScript ausgegeben, ohne Quoting oder Bereinigung. Ein Angreifer, der `compile()` ein manipuliertes AST zuführen kann, kann daher beliebiges JavaScript injizieren und ausführen, was zu Remote Code Execution auf dem Server führt. Version 4.7.9 behebt das Problem. Einige Workarounds sind verfügbar. Validieren Sie den Eingabetyp, bevor Sie `Handlebars.compile()` aufrufen; stellen Sie sicher, dass das Argument immer ein `string` ist, niemals ein einfaches Objekt oder ein JSON-deserialisierter Wert. Verwenden Sie auf dem Server den Runtime-only-Build von Handlebars (`handlebars/runtime`), wenn Vorlagen zur Build-Zeit vorkompiliert werden; `compile()` ist dann nicht verfügbar.
Quellen
4- CVE-2026-33937Exploit
Python POC, Exploit für Handlebars.js AST Injection RCE, Handlebars.js-Versionen 4.0.0 bis 4.7.8 sind betroffen. CVSS-Score: 9.8 Kritisch.
Proof-of-Concept-Exploit für CVE-2026-33937, eine Handlebars-AST-Injection-Schwachstelle, die zu Remote-Code-Ausführung in Node.js führt. Demonstriert manipulierte AST-Payloads und bietet Anleitungen zur Schadensbegrenzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.