PT-2026-49583 · Google · Angular

·

CVE-2026-54268

·

Publicado

2026-06-15

·

Atualizado

2026-06-23

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.1 Angular versões anteriores a 21.2.17 Angular versões anteriores a 20.3.25
Description Um problema de Negação de Serviço (DoS) existe no pacote @angular/common. A função formatDate(), também utilizada pelo DatePipe padrão, não limita ou valida adequadamente o comprimento do parâmetro format. Quando uma string de formato de data excessivamente longa ou maliciosamente criada é processada, o analisador interno utiliza um loop de expressão regular que causa consumo descontrolado de recursos, especificamente alta utilização de CPU e alocações excessivas de memória. Em ambientes de Renderização do Lado do Servidor (SSR), isso pode levar a uma falha de memória (JavaScript heap out of memory), tornando a aplicação indisponível. Em ambientes de Renderização do Lado do Cliente (CSR), isso bloqueia a thread principal do navegador, fazendo com que a aba trave. A exploração requer que a aplicação utilize a utilidade formatDate() ou o DatePipe com um parâmetro format controlado por entrada de usuário não confiável.
Recommendations Atualize para a versão 22.0.1. Atualize para a versão 21.2.17. Atualize para a versão 20.3.25. Como medida paliativa temporária, restrinja o parâmetro format a um limite de comprimento razoável ou utilize strings estáticas fixas para evitar que entradas não confiáveis cheguem à função formatDate() ou ao DatePipe.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54268
GHSA-48R7-HPM6-GFXM

Produtos afetados

Angular