Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-16231 Multiple Vendors

Vulnerabilidad alta en hbs (Express Handlebars): bypass de escaping HTML en helpers asincronos

Vulnerabilidad · Publicado 25/08/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

hbs, motor de vistas para Express que envuelve Handlebars, presenta una vulnerabilidad de inyección HTML (CVE-2026-16231, CVSS 8.1) en su API registerAsyncHelper. El fallo permite a atacantes bypass del escaping automático de HTML, ya que los helpers asincronos retornan placeholders durante el primer renderizado que no son escapados correctamente, exponiendo aplicaciones web a XSS. Afecta aplicaciones Node.js en producción que usan templates dinámicos con helpers asincronos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

hbs is an Express view engine that wraps Handlebars. Its registerAsyncHelper API bypasses Handlebars' automatic HTML escaping: an async helper returns an opaque placeholder during the first render pass, so the double-brace expression escapes only the placeholder, and after rendering hbs substitutes the placeholder with the raw callback return value without escaping it, across the cached, uncached, and layout render paths. An application that passes attacker-influenced data, for example user-supplied content from a database, into an async helper callback can therefore have arbitrary HTML and JavaScript injected into the server-rendered page, resulting in stored or reflected cross-site scripting. Versions 2.1.0 through 4.2.1 are affected, and the issue is fixed in 4.3.0, which HTML-escapes async helper output. Applications that intentionally emit raw HTML from an async helper can opt in explicitly with hbs.SafeString. Users should upgrade to 4.3.0.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

Debilidades (CWE)

CWE-79

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Auditar inmediatamente instancias de hbs con registerAsyncHelper en producción
  • Aplicar parche de seguridad del fabricante apenas esté disponible o actualizar a versión segura
  • Implementar Content Security Policy (CSP) como mitigación temporal
  • Revisar logs de aplicación para signos de explotación
  • Validar entrada de usuario en helpers asincronos como defensa adicional
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas