CVE-2026-33937
Handlebars.js tiene inyección de JavaScript mediante confusión de tipos en el AST
- Publicado
- 27 mar 2026
- Actualizado
- 4 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 75,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Handlebars: Ejecución remota de código a través de AST manipulado Handlebars proporciona la potencia necesaria para que los usuarios construyan plantillas semánticas. En las versiones 4.0.0 hasta 4.7.8, `Handlebars.compile()` acepta un objeto AST pre-analizado además de una cadena de plantilla. El campo `value` de un nodo AST `NumberLiteral` se emite directamente en el JavaScript generado sin comillas ni saneamiento. Un atacante que pueda suministrar un AST manipulado a `compile()` puede, por tanto, inyectar y ejecutar JavaScript arbitrario, lo que conduce a la ejecución remota de código en el servidor. La versión 4.7.9 corrige el problema. Existen algunas soluciones alternativas disponibles. Valide el tipo de entrada antes de llamar a `Handlebars.compile()`; asegúrese de que el argumento sea siempre una `string`, nunca un objeto plano ni un valor deserializado desde JSON. Utilice la compilación solo en tiempo de ejecución de Handlebars (`handlebars/runtime`) en el servidor si las plantillas se precompilan en tiempo de compilación; `compile()` no estará disponible.
Fuentes
4- CVE-2026-33937Exploit
Python POC, Exploit para Handlebars.js AST Injection RCE. Las versiones de Handlebars.js desde la 4.0.0 hasta la 4.7.8 están afectadas. Puntuación CVSS: 9.8 Crítico.
Prueba de concepto del exploit para CVE-2026-33937, una vulnerabilidad de inyección en el AST de Handlebars que conduce a la ejecución remota de código en Node.js. Demuestra payloads de AST manipulados y proporciona orientación de mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.