CVE-2026-33937
Handlebars.js имеет инъекцию JavaScript через путаницу типов AST
- Опубликовано
- 27 мар. 2026 г.
- Обновлено
- 4 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Handlebars.js имеет инъекцию JavaScript через путаницу типов AST
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Handlebars предоставляет необходимые возможности, позволяющие пользователям создавать семантические шаблоны. В версиях с 4.0.0 по 4.7.8 `Handlebars.compile()` принимает предварительно разобранный объект AST в дополнение к строке шаблона. Поле `value` узла AST `NumberLiteral` напрямую попадает в генерируемый JavaScript без экранирования или санитизации. Злоумышленник, способный передать поддельный AST в `compile()`, может внедрить и выполнить произвольный JavaScript, что приводит к удаленному выполнению кода на сервере. Версия 4.7.9 исправляет эту проблему. Доступны некоторые обходные пути. Проверяйте тип входных данных перед вызовом `Handlebars.compile()`; убедитесь, что аргумент всегда является `string`, а не обычным объектом или значением, десериализованным из JSON. Используйте сборку Handlebars только для выполнения (`handlebars/runtime`) на сервере, если шаблоны предварительно компилируются на этапе сборки; в этом случае `compile()` будет недоступен.
Python POC, эксплойт для Handlebars.js AST Injection RCE. Затронуты версии Handlebars.js с 4.0.0 по 4.7.8. Оценка CVSS: 9.8 Critical.
Доказательство концепции эксплуатации для CVE-2026-33937, уязвимости внедрения в AST Handlebars, приводящей к удалённому выполнению кода в Node.js. Демонстрирует сформированные AST-нагрузки и содержит рекомендации по устранению уязвимости.
Уязвимость удалённого выполнения кода посредством инъекции AST в Handlebars.js
Это PoC для CVE-2026-33937
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.