PT-2026-102429 · Google+1 · @Angular/Platform-Server+1

CVE-2026-101895

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @angular/platform-server (versões afetadas não especificadas)
Descrição Um problema de Negação de Serviço (DoS) existe no analisador de emulação de DOM (domino) usado pelo @angular/platform-server para Renderização do Lado do Servidor (SSR). Quando o analisador processa HTML não confiável contendo uma declaração DOCTYPE incompleta que termina com espaço em branco antes do fim do arquivo (EOF), como <!DOCTYPE html , ele entra em um loop síncrono infinito. Isso ocorre porque o ramo de tratamento de EOF no estado after doctype name state do arquivo lib/HTMLParser.js emite tokens sem avançar o ponteiro de índice de caracteres nextchar. Consequentemente, o loop do scanner invoca repetidamente o manipulador de estado, fazendo com que a utilização da CPU atinja 100% e congele o processo do servidor Node.js. Isso é acessível em aplicações onde a entrada do usuário não confiável é vinculada ao [innerHTML], interpolada em marcações ou sanitizada no servidor.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Evite vincular a entrada do usuário não confiável diretamente ao [innerHTML] em modelos renderizados no servidor, utilizando interpolação de texto padrão ou [textContent] em vez disso. Valide ou sanitize a entrada do usuário antes de passá-la para o [innerHTML] no servidor, removendo ou rejeitando strings que correspondam a /^<!DOCTYPE/i.

Infinite Loop

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101895
GHSA-F67J-2JQW-JPQ7

Produtos afetados

@Angular/Platform-Server
Domino