Google · Angular · CVE-2026-54268
**Nome do Software Vulnerável e Versões Afetadas**
Angular versões anteriores a 22.0.1
Angular versões anteriores a 21.2.17
Angular versões anteriores a 20.3.25
**Description**
Um problema de Negação de Serviço (DoS) existe no pacote `@angular/common`. A função `formatDate()`, também utilizada pelo `DatePipe` padrão, não limita ou valida adequadamente o comprimento do parâmetro `format`. Quando uma string de formato de data excessivamente longa ou maliciosamente criada é processada, o analisador interno utiliza um loop de expressão regular que causa consumo descontrolado de recursos, especificamente alta utilização de CPU e alocações excessivas de memória. Em ambientes de Renderização do Lado do Servidor (SSR), isso pode levar a uma falha de memória (JavaScript heap out of memory), tornando a aplicação indisponível. Em ambientes de Renderização do Lado do Cliente (CSR), isso bloqueia a thread principal do navegador, fazendo com que a aba trave. A exploração requer que a aplicação utilize a utilidade `formatDate()` ou o `DatePipe` com um parâmetro `format` controlado por entrada de usuário não confiável.
**Recommendations**
Atualize para a versão 22.0.1.
Atualize para a versão 21.2.17.
Atualize para a versão 20.3.25.
Como medida paliativa temporária, restrinja o parâmetro `format` a um limite de comprimento razoável ou utilize strings estáticas fixas para evitar que entradas não confiáveis cheguem à função `formatDate()` ou ao `DatePipe`.