天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-106445 Handlebars 远程代码执行漏洞

影响攻击者可远程执行任意代码

CRITICAL
暂无 CVSS 评分
AI 研判

Handlebars 4.0.0 至 4.7.9 版本存在模板注入导致的远程代码执行漏洞(GHSA-p8wg-vrv2-v86f)。攻击者可通过构造恶意模板,绕过 Function.prototype.constructor 限制执行任意代码。该漏洞已有公开 PoC 与 Docker 复现环境。

影响范围

Handlebars

Handlebars 4.0.0 至 4.7.9 版本受影响,4.7.10 版本已修复。

漏洞详情

漏洞属于模板注入(SSTI)导致的远程代码执行。成因是 Handlebars 对模板中属性访问链的沙箱限制不严,攻击者可借助 Function.prototype.constructor 绕过黑名单,从模板表达式触达 Function 构造器并执行任意 JavaScript 代码。利用方式为向使用受影响版本渲染不可信模板的应用提交恶意模板内容。

利用条件与风险

利用前提是应用使用受影响版本渲染攻击者可控的模板内容。成功利用可导致服务器端任意代码执行,实战风险高。

修复建议

升级至 Handlebars 4.7.10 或更高版本。临时缓解措施为避免渲染不可信模板,并对模板输入进行严格校验与隔离。

公开 PoC

github.com/murrez/CVE-2026-106445

原始情报

CVE-2026-106445 — Handlebars 4.0.0–4.7.9 RCE via Function.prototype.constructor bypass (GHSA-p8wg-vrv2-v86f). PoCbit PoC + Docker lab (4.7.9), check/exploit HTTP client, GHSA template chain. Fixed 4.7.10. https://pocbit.org/pocs/cve-2026-106445