PT-2026-67448 · Google · Angular
CVE-2026-69151
·
Publicado
2026-08-03
·
Atualizado
2026-08-03
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Angular versões anteriores a 20.3.27
Angular versões anteriores a 21.2.19
Angular versões anteriores a 22.0.1
Description
Um problema de Cross-Site Scripting (XSS) existe no pipeline de internacionalização (i18n) do compilador Angular. Embora a validação de atributos padrão via
validateAttribute() e validateProperty() impeça a vinculação a atributos de manipuladores de eventos como onclick e onerror, o caminho de coleta de metadados de i18n permite que esses atributos sejam marcados para tradução usando atributos i18n-on*, como i18n-onerror. Isso permite que um arquivo de tradução de menor confiança substitua um manipulador estático por JavaScript executável arbitrário na compilação localizada, podendo levar ao sequestro de sessão ou ações não autorizadas caso um invasor controle os arquivos de tradução.Recommendations
Atualize para a versão 20.3.27 ou posterior.
Atualize para a versão 21.2.19 ou posterior.
Atualize para a versão 22.0.1 ou posterior.
Garanta que atributos de manipuladores de eventos estáticos nunca sejam marcados para internacionalização usando
i18n-on* em templates de aplicação.
Garanta que os arquivos de tradução sejam originados de fontes confiáveis.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Angular