Google · Angular · CVE-2026-50555
**Nome do Software Vulnerável e Versões Afetadas**
Angular versões anteriores a 22.0.0-rc.2
Angular versões anteriores a 21.2.16
Angular versões anteriores a 20.3.24
Angular versões anteriores a 19.2.25
**Description**
Um problema de Cross-Site Scripting (XSS) existe na dependência de emulação de DOM `domino` do `@angular/platform-server` durante a serialização de elementos de texto bruto, como `<script>`, `<style>` e `<iframe>`. O problema decorre de um erro de alinhamento de índice Unicode na lógica de escape. Como o JavaScript calcula comprimentos de string e índices usando unidades de código UTF-16, caracteres astrais (como emojis) ocupam duas unidades de código. Quando o texto dinâmico contém esses caracteres antes de uma tag de fechamento, o cálculo do deslocamento do índice é alterado, fazendo com que o `domino` não consiga escapar a tag de fechamento. Um invasor pode fornecer um payload contendo um caractere Unicode astral e uma tag de fechamento para sair do contexto de texto bruto e executar um bloco `<script>` subsequente durante a Renderização do Lado do Servidor (SSR), resultando em XSS de mesma origem.
**Recommendations**
Atualize para a versão 22.0.0-rc.2 ou posterior.
Atualize para a versão 21.2.16 ou posterior.
Atualize para a versão 20.3.24 ou posterior.
Atualize para a versão 19.2.25 ou posterior.
Evite vincular valores controlados pelo usuário dentro de `<iframe>` ou outros elementos de texto bruto.
Sanitize a entrada do usuário colocada em elementos de texto bruto para remover tags de fechamento antes de passá-la para o template.