PT-2026-49568 · Google · Angular

·

CVE-2026-52725

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.0-rc.2 Angular versões anteriores a 21.2.15 Angular versões anteriores a 20.3.22 Angular versões anteriores a 19.2.23
Description Um problema no pacote @angular/core permite ignorar as restrições de execução de scripts durante a criação dinâmica de componentes. O mecanismo de instanciação de componentes dinâmicos createComponent() falhou ao rejeitar a montagem de componentes diretamente em um elemento <script> ou elemento de script com namespace, como <svg:script>. Isso permite que um invasor que controle o elemento host ou o parâmetro de seletor passado para createComponent() inicialize ou monte um componente Angular diretamente em uma tag de script, levando ao Cross-Site Scripting (XSS) no lado do cliente e à execução de código não confiável. Isso ocorre quando uma aplicação registra componentes dinâmicos com base em parâmetros fornecidos pelo usuário sem a sanitização adicional de entrada.
Recommendations Atualizar para a versão 22.0.0-rc.2 Atualizar para a versão 21.2.15 Atualizar para a versão 20.3.22 Atualizar para a versão 19.2.23

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52725
GHSA-692R-GRFM-V8X7

Produtos afetados

Angular