PT-2025-48578 · Google · Angular

CVE-2025-66412

·

Publicado

2025-12-01

·

Atualizado

2026-07-09

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Angular anteriores à 21.0.2 Versões do Angular anteriores à 20.3.15 Versões do Angular anteriores à 19.2.17
Descrição Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Compilador de Template do Angular devido a um esquema de segurança interno incompleto. Isso permite que atacantes contornem a sanitização de segurança integrada do Angular injetando scripts maliciosos através de atributos que contêm URLs e que não são classificados como requerendo segurança estrita de URL. Esses atributos podem conter URLs javascript:.
Recomendações Atualize para a versão 21.0.2 do Angular ou posterior. Atualize para a versão 20.3.15 do Angular ou posterior. Atualize para a versão 19.2.17 do Angular ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15561
CVE-2025-66412
GHSA-V4HV-RGFQ-GP49
RHSA-2026:33371

Produtos afetados

Angular