PT-2026-49560 · Google · Angular

·

CVE-2026-50169

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.15 Angular versões anteriores a 20.3.22 Angular versões anteriores a 19.2.23
Description Um problema no pacote @angular/service-worker compromete a integridade da aplicação da política de requisição durante a reconstrução da requisição. Quando o Angular Service Worker intercepta requisições de rede para ativos correspondentes, ele utiliza uma função auxiliar interna para reconstruir um novo objeto Request. Esse processo remove as configurações de política de redirecionamento de requisição definidas pelo cliente, como redirect: 'error', retornando à estratégia padrão 'follow' do navegador. Consequentemente, se uma aplicação fizer requisições do lado do cliente com uma política rigorosa, o service worker ignorará essa instrução e seguirá automaticamente redirecionamentos HTTP 3xx. Isso cria um cenário de Confused Deputy (Delegado Confuso)—onde uma entidade privilegiada é enganada para realizar uma ação em nome de uma parte não autorizada—o que pode levar à exposição de cookies ou credenciais e ao vazamento de dados restritos de sessão de mesma origem se rotas dinâmicas públicas redirecionarem para rotas sensíveis.
Recommendations Atualizar para a versão 22.0.0-rc.2. Atualizar para a versão 21.2.15. Atualizar para a versão 20.3.22. Atualizar para a versão 19.2.23. Refatorar a arquitetura do servidor para garantir que caminhos públicos correspondentes a grupos de ativos do service worker não emitam redirecionamentos HTTP 3xx para endpoints seguros de mesma origem autenticados. Aplicar flags rigorosas aos cookies de sessão (SameSite=Strict; Secure; HttpOnly) e utilizar isolamentos de rota explícitos, como subdomínios, para recursos privados protegidos por credenciais. Modificar o ngsw-config.json para garantir que padrões que visam endpoints dinâmicos e seguros sejam explicitamente excluídos de grupos de ativos automáticos ou escopos de cache.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50169
GHSA-GV2Q-MQQV-365M

Produtos afetados

Angular