PT-2026-49563 · Google · @Angular/Service-Worker

·

CVE-2026-50184

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @angular/service-worker versões anteriores a 19.2.23 @angular/service-worker versões anteriores a 20.3.22 @angular/service-worker versões anteriores a 21.2.15 @angular/service-worker versões anteriores a 22.0.0-rc.2
Description Um problema no pacote @angular/service-worker compromete a aplicação de políticas de requisição durante a reconstrução de requisições. Quando o service worker intercepta requisições de rede para ativos correspondentes, uma função auxiliar interna remove parâmetros de segurança definidos explicitamente pelo cliente, especificamente a configuração de credentials (ex: credentials: 'omit') e a configuração do modo de cache HTTP (ex: cache: 'no-store'). Estes são revertidos para os parâmetros padrão do navegador, como credentials: 'same-origin'.
Este comportamento faz com que o navegador inclua credenciais ativas, como cookies ou cabeçalhos de Autorização, em requisições de saída onde foi explicitamente instruído que fossem omitidas, levando a potenciais vazamentos de sessão. Além disso, recursos privados ou não cacheáveis podem ser armazenados pelo mecanismo do service worker, tornando estados de páginas privadas acessíveis ou persistentes no cache local do cliente após o logout.
Recommendations Atualize para a versão 19.2.23 ou posterior. Atualize para a versão 20.3.22 ou posterior. Atualize para a versão 21.2.15 ou posterior. Atualize para a versão 22.0.0-rc.2 ou posterior. Aplique flags rigorosas aos cookies de sessão (SameSite=Strict; Secure; HttpOnly) e garanta o isolamento completo de rotas para recursos seguros protegidos por credenciais. Exclua padrões que visam endpoints dinâmicos e seguros de grupos de ativos automáticos ou escopos de cache no arquivo ngsw-config.json. Limpe programaticamente as entradas da Cache Storage API do navegador registradas pelo Angular Service Worker após o logout do usuário.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50184
GHSA-95QP-CMMW-MGQV

Produtos afetados

@Angular/Service-Worker