PT-2026-49566 · Domino+1 · Domino+1

·

CVE-2026-50556

·

Publicado

2026-06-15

·

Atualizado

2026-07-03

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.16 Angular versões anteriores a 20.3.24 Angular versões anteriores a 19.2.25
Description Um problema de Cross-Site Scripting (XSS) existe na dependência de emulação de DOM domino usada pelo @angular/platform-server durante a serialização de elementos <noscript>. Ao usar a Renderização do Lado do Servidor (SSR), o domino trata o <noscript> como um elemento de texto puro, mas falha ao incluí-lo na lista de elementos que requerem a neutralização da tag de fechamento. Consequentemente, se o conteúdo de texto dinâmico for renderizado dentro de um elemento <noscript> por meio de vinculações de template como {{ value }} ou [textContent], qualquer ocorrência de </noscript> não é neutralizada e é serializada diretamente no HTML. Isso permite que um invasor feche o bloco <noscript> prematuramente e injete um bloco <script> que é executado no contexto do navegador do usuário, podendo levar ao sequestro de sessão, roubo de credenciais ou ações não autorizadas.
Recommendations Atualize para a versão 22.0.0-rc.2. Atualize para a versão 21.2.16. Atualize para a versão 20.3.24. Atualize para a versão 19.2.25. Evite vincular valores controlados pelo usuário dentro de elementos <noscript>. Sanitize a entrada do usuário colocada dentro de <noscript> para remover explicitamente as tags de fechamento </noscript> antes de passá-la para o template.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50556
GHSA-GXX4-3XCV-F8QX

Produtos afetados

Angular
Domino