Npm · @Angular/Platform-Server · CVE-2026-50168
**Nome do Software Vulnerável e Versões Afetadas**
@angular/platform-server versões anteriores a 19.2.23
@angular/platform-server versões anteriores a 20.3.22
@angular/platform-server versões anteriores a 21.2.15
@angular/platform-server versões anteriores a 22.0.0-rc.2
**Description**
Um problema no pacote `@angular/platform-server` permite que atacantes remotos ignorem as restrições da lista de permissões (allowlist) de hosts e direcionem solicitações de saída do servidor para endpoints externos arbitrários. Isso ocorre devido a uma diferença de processamento entre o parser de URL WHATWG estrito, usado para a validação da allowlist, e o parser de URL Domino tolerante, usado para inicializar o DOM emulado do servidor. Quando uma solicitação contém uma URL malformada com uma estrutura de porta dupla, como `http://evil.com:80:80/path`, a lógica estrita `URL.canParse(url)` retorna `false`, ignorando completamente a validação de verificação de host. Posteriormente, o parser interno do Domino aceita a URL e resolve a origem para `http://evil.com:80`. O interceptor de solicitações HTTP de SSR `relativeUrlsTransformerInterceptorFn()` então resolve todas as solicitações HTTP relativas do backend contra essa origem, executando um ataque de Server-Side Request Forgery (SSRF). Isso pode levar ao redirecionamento de consultas de API contendo credenciais sensíveis, cookies de sessão e tokens de autorização internos para um servidor controlado pelo atacante, além de injeção de resposta e envenenamento de conteúdo no HTML renderizado.
**Recommendations**
Atualize para a versão 19.2.23 ou posterior.
Atualize para a versão 20.3.22 ou posterior.
Atualize para a versão 21.2.15 ou posterior.
Atualize para a versão 22.0.0-rc.2 ou posterior.