PT-2026-41374 · Npm · @Angular/Platform-Server

·

CVE-2026-46417

·

Publicado

2026-05-15

·

Atualizado

2026-06-22

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas @angular/platform-server versões anteriores a 22.0.0-next.12 @angular/platform-server versões anteriores a 21.2.13 @angular/platform-server versões anteriores a 20.3.21 @angular/platform-server versões anteriores a 19.2.22
Description Um problema de Server-Side Request Forgery (SSRF) existe no mecanismo de renderização do lado do servidor (SSR) devido à maneira como as URLs de requisição fornecidas aos pontos de entrada de renderização são processadas. Quando uma URL em formato absoluto é passada, o ServerPlatformLocation interno pode ser manipulado para adotar um domínio controlado por um invasor como o hostname atual. Isso permite que requisições relativas do HttpClient ou referências ao PlatformLocation.hostname sejam redirecionadas para um servidor malicioso, podendo expor APIs internas ou serviços de metadados.
Recommendations Atualize para a versão 22.0.0-next.12. Atualize para a versão 21.2.13. Atualize para a versão 20.3.21. Atualize para a versão 19.2.22. Implemente a validação rigorosa de URL no ponto de entrada do servidor para garantir que req.url seja validado contra hostnames confiáveis ou normalizado para um caminho relativo antes de ser passado para as funções renderApplication() ou renderModule().

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46417
GHSA-RFH7-FXQC-Q52V

Produtos afetados

@Angular/Platform-Server