PT-2026-52086 · Google · Angularjs

·

CVE-2026-11998

·

Publicado

2026-06-24

·

Atualizado

2026-08-04

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas AngularJS versões 1.2.0-rc.3 e posteriores
Description Uma falha na lógica de Strict Contextual Escaping (SCE) permite a evasão de políticas para URLs de recursos, o que pode levar à execução de JavaScript arbitrário na sessão do navegador da vítima. O SCE é projetado para garantir que apenas valores confiáveis sejam usados em contextos sensíveis de segurança, como URLs para scripts executáveis, documentos <iframe> e templates de rota. O problema ocorre porque a lógica utilizada para corresponder URLs inteiras a correspondências de expressões regulares pode resultar em correspondências parciais para certos tipos de expressões regulares, permitindo o uso de valores inseguros como URLs de recursos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11998
GHSA-7X27-G8RG-X87W

Produtos afetados

Angularjs