PT-2026-49567 · Google · Angular

·

CVE-2026-50557

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.15 Angular versões anteriores a 20.3.22 Angular versões anteriores a 19.2.22
Description Um problema nos pacotes @angular/compiler e @angular/core permite ignorar a sanitização e validação de elementos e atributos por meio de gambiarras de namespace. O preparador de templates do Angular não identifica corretamente elementos de script com namespace, como <svg:script> ou <:svg:script>, como elementos de script, permitindo que passem pela compilação do template sem serem removidos. Além disso, os mapeamentos de esquema de contexto de segurança para atributos de elementos não lidam de forma consistente com atributos dentro de elementos com namespace, como SVG e MathML, criando lacunas onde atributos maliciosos com namespace podem burlar os sanitizadores de tempo de execução e de compilação. Essas falhas permitem que um invasor injete uma estrutura de template ou tag com namespaces personalizados para burlar a lógica de remoção de scripts e os sanitizadores de atributos, resultando em Cross-Site Scripting (XSS) no lado do cliente, que é a execução de JavaScript arbitrário no contexto do navegador do usuário.
Recommendations Atualizar para a versão 22.0.0-rc.2. Atualizar para a versão 21.2.15. Atualizar para a versão 20.3.22. Atualizar para a versão 19.2.22.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50557
GHSA-F3M7-GQXR-G87X

Produtos afetados

Angular