PT-2026-49581 · Google · Angular

·

CVE-2026-54265

·

Publicado

2026-06-15

·

Atualizado

2026-06-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Angular versões anteriores a 22.0.1 Angular versões anteriores a 21.2.17 Angular versões anteriores a 20.3.25
Description Um problema no pacote @angular/compiler permite ignorar a sanitização de propriedades DOM ao usar vinculações de propriedades bidirecionais (two-way property bindings). Quando uma propriedade DOM nativa que requer sanitização — como innerHTML, srcdoc, src, href, data ou sandbox — é vinculada usando a sintaxe de vinculação bidirecional (ex: [(innerHTML)]="value" ou bindon-innerHTML="value"), o compilador de templates falha ao aplicar a resolução de sanitização necessária à operação TwoWayProperty. Como resultado, essas vinculações são emitidas sem a função de sanitização exigida, ao contrário das vinculações unidirecionais, que são devidamente sanitizadas. Essa falha permite que um invasor que controle o valor de uma propriedade sensível vinculada bidirecionalmente ignore a lógica de sanitização integrada, podendo levar ao Cross-Site Scripting (XSS) no lado do cliente, resultando na execução de JavaScript arbitrário no contexto do navegador do usuário.
Recommendations Atualizar para a versão 22.0.1. Atualizar para a versão 21.2.17. Atualizar para a versão 20.3.25. Como medida paliativa temporária, evite usar a sintaxe de vinculação de dados bidirecional em propriedades DOM nativas sensíveis à segurança, como innerHTML, srcdoc, src, href, data ou sandbox.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54265
GHSA-58W9-8G37-X9V5

Produtos afetados

Angular