Jean Meche

#33227de 56,333
8.2CVSS total
Vulnerabilidades · 1
PT-2026-49583
8.2
2026-06-15
Google · Angular · CVE-2026-54268
**Nome do Software Vulnerável e Versões Afetadas** Angular versões anteriores a 22.0.1 Angular versões anteriores a 21.2.17 Angular versões anteriores a 20.3.25 **Description** Um problema de Negação de Serviço (DoS) existe no pacote `@angular/common`. A função `formatDate()`, também utilizada pelo `DatePipe` padrão, não limita ou valida adequadamente o comprimento do parâmetro `format`. Quando uma string de formato de data excessivamente longa ou maliciosamente criada é processada, o analisador interno utiliza um loop de expressão regular que causa consumo descontrolado de recursos, especificamente alta utilização de CPU e alocações excessivas de memória. Em ambientes de Renderização do Lado do Servidor (SSR), isso pode levar a uma falha de memória (JavaScript heap out of memory), tornando a aplicação indisponível. Em ambientes de Renderização do Lado do Cliente (CSR), isso bloqueia a thread principal do navegador, fazendo com que a aba trave. A exploração requer que a aplicação utilize a utilidade `formatDate()` ou o `DatePipe` com um parâmetro `format` controlado por entrada de usuário não confiável. **Recommendations** Atualize para a versão 22.0.1. Atualize para a versão 21.2.17. Atualize para a versão 20.3.25. Como medida paliativa temporária, restrinja o parâmetro `format` a um limite de comprimento razoável ou utilize strings estáticas fixas para evitar que entradas não confiáveis cheguem à função `formatDate()` ou ao `DatePipe`.