目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-106445— Handlebars 绕过自身属性检查导致 JavaScript 注入漏洞

一分钟漏洞结论

影响对象
handlebars-lang handlebars.js
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Handlebars 提供了构建语义化模板所需的功能。在版本 4.0.0 到 4.7.10 之间, 函数在应用原型访问禁止列表(prototype-access deny list)之前,会返回 ,这是因为 是 的一个自有属性(own property)。当攻击者能够渲染一个经过控制的模板,并且模板上下文中存在一个可访问的函数,同时启用了 选项时,模板可以通过该函数沿原型链遍历至 ,然后绕过自有属性限制获取到 构造函数。这使得攻击者可以在服务器应用程序的特权级别下执行其控制的 JavaScript 代码。此问题已在

CVSS 9.2 · Critical

影响版本矩阵 1

厂商产品 版本范围状态
handlebars-lang handlebars.js >= 4.0.0, < 4.7.10 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-106445 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Handlebars: JavaScript Injection via Own Property Check Bypass
来源: CVE Program / CVE List V5
Vulnerability Description
Handlebars provides the power necessary to let users build semantic templates. From 4.0.0 until 4.7.10, Handlebars lookupProperty returns Function.prototype.constructor before applying the prototype-access deny list because constructor is an own property of Function.prototype. When an attacker can render a controlled template with allowProtoMethodsByDefault enabled and an accessible function in the template context, the template can traverse from that function through its prototype to Function.prototype and then obtain the Function constructor through the own-property bypass. This permits attacker-controlled JavaScript to execute with the server application's privileges. This issue is fixed in version 4.7.10.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
不完整的黑名单
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
handlebars-lang handlebars.js >= 4.0.0, < 4.7.10 -

二、漏洞 CVE-2026-106445 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-106445 的情报信息

请登录查看更多情报信息。

CVE-2026-106445 补丁与修复 (2)

CVE-2026-106445 厂商安全公告 (1)

CVE-2026-106445 厂商页面 (1)

同批安全公告 · handlebars-lang · 2026-10-06 · 共 3 条

CVE-2026-106446 9.8 CRITICAL Handlebars 编译时 AST 类型混淆导致 JavaScript 注入漏洞
CVE-2026-106444 4.7 MEDIUM Handlebars 预编译模板不安全内嵌导致JavaScript注入漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-106445

暂无评论


发表评论