注目★★★★★GitHub Advisory
handlebars.java 4.5.2 でパストラバーサル脆弱性 CVE-2026-55760 修正
30秒で把握
- 1handlebars.java に CVE-2026-55760・任意ファイル読み取りのパストラバーサル脆弱性
- 2修正版 4.5.2 公開・FileTemplateLoader / ClassPathTemplateLoader 利用環境が対象
- 3ワークアラウンドは getCanonicalPath() によるパス検証で回避可能
要約
handlebars.java の FileTemplateLoader および ClassPathTemplateLoader を使用する実装に、パストラバーサルによる任意ファイル読み取りの脆弱性 CVE-2026-55760 が確認された。URLパスパラメータやリクエストパラメータなどユーザー入力をテンプレート名として Handlebars.compile() に渡す Web アプリが攻撃対象となる。修正版は com.github.jknack:handlebars:4.5.2 で提供された。パッチ適用が困難な場合は、テンプレートパスが想定ディレクトリ以下かを getCanonicalPath() で検証するワークアラウンドで回避できる。
あなたへの影響
handlebars.java を使用する Java Web アプリ開発チームは、依存バージョンを 4.5.2 へ即時アップデートするか、テンプレート名の正規化パス検証をコードに追加することで対応できる。
推奨:即時対応が難しい場合はワークアラウンドのパス検証を暫定措置として導入すべき。