PT-2026-103484 · Google+1 · @Angular/Router+1

CVE-2026-101896

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @angular/router versões anteriores a 20.3.32 @angular/router versões anteriores a 21.2.24 @angular/router versões anteriores a 22.2.0
Description Um problema de negação de serviço (DoS) existe no @angular/router quando a Renderização do Lado do Servidor (SSR) está habilitada no Node.js. O problema ocorre quando o roteador analisa URLs de requisições recebidas e extrai segmentos de caminho, parâmetros de matriz e outlets filhos para objetos JavaScript. Se os nomes dos parâmetros de matriz ou os nomes dos outlets forem strings numéricas, o motor JavaScript V8 os interpreta como propriedades indexadas por array. Isso faz com que o V8 aloque um armazenamento de backup de array denso (HOLEY ELEMENTS) dimensionado ao índice máximo, em vez de usar o armazenamento de dicionário esparso, levando a uma amplificação significativa de memória. Um invasor remoto não autenticado pode explorar isso enviando requisições com parâmetros de matriz numéricos repetidos para esgotar o heap de espaço antigo do Node.js, resultando em um erro fatal de JavaScript heap out of memory que derruba o worker de SSR.
Recommendations Atualize o @angular/router para a versão 20.3.32 ou posterior. Atualize o @angular/router para a versão 21.2.24 ou posterior. Atualize o @angular/router para a versão 22.2.0 ou posterior. Configure proxies reversos para rejeitar ou remover pontos e vírgulas (;) nos caminhos de requisição antes que eles cheguem ao serviço de SSR. Restrinja requisições com profundidade de caminho excessiva, como aquelas que excedam de 20 a 30 segmentos. Aumente a configuração --max-old-space-size no Node.js para elevar o limite de memória.

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101896
GHSA-FF3F-86QR-9CV3

Produtos afetados

@Angular/Router
Node.Js