CVE-2026-63490 - Handlebars.java: Arbitrary file read in `SpringTemplateLoader` via URL-fragment suffix bypass
Brief
CVE ID : CVE-2026-63490
Published : Aug. 20, 2026, 2:45 p. m.
- 23 minutes ago
Description : Handlebars. java provides logic-less and semantic Mustache templates with Java. Prior to 4.
- 3, com. github. jknack. handlebars. springmvc. SpringTemplateLoader resolves attacker-influenced Spring MVC view names through Spring ResourceLoader without the path-containment validation used by other URL-based loaders.
In handlebars-springmvc/src/main/java/com/github/jknack/handlebars/springmvc/SpringTemplateLoader. java, a view name using a file: or classpath: URL and ending with the # fragment delimiter places the appended . hbs suffix in the fragment, which FileUrlResource. exists() and URL. openStream() discard.
HandlebarsViewResolver in handlebars-springmvc/src/main/java/com/github/jknack/handlebars/springmvc/HandlebarsViewResolver.
