PT-2026-49565 · Google+1 · Angular+1

·

CVE-2026-50555

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.16 Angular versões anteriores a 20.3.24 Angular versões anteriores a 19.2.25
Description Um problema de Cross-Site Scripting (XSS) existe na dependência de emulação de DOM domino do @angular/platform-server durante a serialização de elementos de texto bruto, como <script>, <style> e <iframe>. O problema decorre de um erro de alinhamento de índice Unicode na lógica de escape. Como o JavaScript calcula comprimentos de string e índices usando unidades de código UTF-16, caracteres astrais (como emojis) ocupam duas unidades de código. Quando o texto dinâmico contém esses caracteres antes de uma tag de fechamento, o cálculo do deslocamento do índice é alterado, fazendo com que o domino não consiga escapar a tag de fechamento. Um invasor pode fornecer um payload contendo um caractere Unicode astral e uma tag de fechamento para sair do contexto de texto bruto e executar um bloco <script> subsequente durante a Renderização do Lado do Servidor (SSR), resultando em XSS de mesma origem.
Recommendations Atualize para a versão 22.0.0-rc.2 ou posterior. Atualize para a versão 21.2.16 ou posterior. Atualize para a versão 20.3.24 ou posterior. Atualize para a versão 19.2.25 ou posterior. Evite vincular valores controlados pelo usuário dentro de <iframe> ou outros elementos de texto bruto. Sanitize a entrada do usuário colocada em elementos de texto bruto para remover tags de fechamento antes de passá-la para o template.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50555
GHSA-HQR9-C56F-3X7F

Produtos afetados

Angular
Domino