PT-2026-67448 · Google · Angular

CVE-2026-69151

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 20.3.27 Angular versões anteriores a 21.2.19 Angular versões anteriores a 22.0.1
Description Um problema de Cross-Site Scripting (XSS) existe no pipeline de internacionalização (i18n) do compilador Angular. Embora a validação de atributos padrão via validateAttribute() e validateProperty() impeça a vinculação a atributos de manipuladores de eventos como onclick e onerror, o caminho de coleta de metadados de i18n permite que esses atributos sejam marcados para tradução usando atributos i18n-on*, como i18n-onerror. Isso permite que um arquivo de tradução de menor confiança substitua um manipulador estático por JavaScript executável arbitrário na compilação localizada, podendo levar ao sequestro de sessão ou ações não autorizadas caso um invasor controle os arquivos de tradução.
Recommendations Atualize para a versão 20.3.27 ou posterior. Atualize para a versão 21.2.19 ou posterior. Atualize para a versão 22.0.1 ou posterior. Garanta que atributos de manipuladores de eventos estáticos nunca sejam marcados para internacionalização usando i18n-on* em templates de aplicação. Garanta que os arquivos de tradução sejam originados de fontes confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69151
GHSA-JJ27-H5HQ-8X99

Produtos afetados

Angular