Asayomu Tech
注目★★★★★GitHub Advisory

handlebars.java 4.5.2 でパストラバーサル脆弱性 CVE-2026-55760 修正

30秒で把握

  • 1handlebars.java に CVE-2026-55760・任意ファイル読み取りのパストラバーサル脆弱性
  • 2修正版 4.5.2 公開・FileTemplateLoader / ClassPathTemplateLoader 利用環境が対象
  • 3ワークアラウンドは getCanonicalPath() によるパス検証で回避可能

要約

handlebars.java の FileTemplateLoader および ClassPathTemplateLoader を使用する実装に、パストラバーサルによる任意ファイル読み取りの脆弱性 CVE-2026-55760 が確認された。URLパスパラメータやリクエストパラメータなどユーザー入力をテンプレート名として Handlebars.compile() に渡す Web アプリが攻撃対象となる。修正版は com.github.jknack:handlebars:4.5.2 で提供された。パッチ適用が困難な場合は、テンプレートパスが想定ディレクトリ以下かを getCanonicalPath() で検証するワークアラウンドで回避できる。

あなたへの影響

handlebars.java を使用する Java Web アプリ開発チームは、依存バージョンを 4.5.2 へ即時アップデートするか、テンプレート名の正規化パス検証をコードに追加することで対応できる。

推奨:即時対応が難しい場合はワークアラウンドのパス検証を暫定措置として導入すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。