Angular < 19.2.23 多种漏洞

high Web App Scanning 插件 ID 115608

简介

Angular < 19.2.23 多种漏洞

描述

根据其自我报告的版本号,Angular 低于 19.0.0、 19.2.2319.x 低于 、 或21.x20.x20.3.2221.2.15低于 。因此,该应用程序受到多个漏洞的影响:

- @angular/compiler 和 @angular/core 中的审查绕过漏洞。在模板编译过程中未剥离命名空间的脚本元素(如 <svg:script>),而且命名空间元素的属性审查不一致,导致跨站脚本 (XSS)。(CVE-2026-50557)

- @angular/service-worker 中的请求策略绕过漏洞。在重建请求时,客户端定义的凭据和缓存模式将被剥离,从而导致在应忽略凭据和缓存私有资源的请求上发送凭据。(CVE-2026-50184)

- @angular/platform-server 中的服务器端请求伪造 (SSRF) 漏洞。URL 解析器在用于允许列表验证的 WHATWG URL 解析器和 Domino URL 解析器之间存在差异,这使得畸形 URL(例如具有双端口的 URL)绕过 allowedHosts 检查,并将服务器端请求定向到任意主机。(CVE-2026-50168)

- @angular/core 的动态组件实例化 (createComponent) 中的保护绕过漏洞。组件可以挂载到脚本元素上 <script> 或为其命名空间设置,从而允许攻击者通过控制主机元素或选择器来执行任意 JavaScript,从而导致跨站脚本 (XSS)。(CVE-2026-52725)

- @angular/service-worker 中的请求重定向策略绕过漏洞。在重建请求时,将剥离客户端定义的重定向模式,从而导致自动跟踪 HTTP 重定向,并可能暴露凭据或会话受限数据。(CVE-2026-50169)

- @angular/common 的 formatNumber 函数中存在拒绝服务漏洞,DecimalPipe、PercentPipe 和 CurrencyPipe 也在使用。digitsInfo 参数的小数位数未限制边界,从而允许构建的值触发无限循环和内存耗尽。(CVE-2026-50171)

- 启用了 SSR 和 hydration 时,@angular/common 的 HttpTransferCache 中的信息泄露漏洞。默认情况下,受信任的请求会以序列化传输状态进行缓存,从而允许共享缓存(例如 CDN)将用户的隐私数据泄露给其他用户。(CVE-2026-50170)

请注意,扫描程序并未测试这些问题,而是仅依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Angular 版本或更高版本 19.2.23 。

另见

https://github.com/angular/angular/security/advisories/GHSA-692r-grfm-v8x7

https://github.com/angular/angular/security/advisories/GHSA-95qp-cmmw-mgqv

https://github.com/angular/angular/security/advisories/GHSA-f3m7-gqxr-g87x

https://github.com/angular/angular/security/advisories/GHSA-gv2q-mqqv-365m

https://github.com/angular/angular/security/advisories/GHSA-p3vc-36g9-x9gr

https://github.com/angular/angular/security/advisories/GHSA-q6f4-qqrg-jv6x

https://github.com/angular/angular/security/advisories/GHSA-xrxm-cp7j-8xf6

插件详情

严重性: High

ID: 115608

类型: Version Based

发布时间: 2026/10/2

最近更新时间: 2026/10/2

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 3.5

百分位: 51.98

CVSS v2

风险因素: High

基本分数: 8.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:N

CVSS 分数来源: CVE-2026-50168

CVSS v3

风险因素: High

基本分数: 8.2

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVSS 分数来源: CVE-2026-50168

CVSS v4

风险因素: High

Base Score: 8.8

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2026-50168

漏洞信息

CPE: cpe:2.3:a:angular:angular:*:*:*:*:*:*:*:*

易利用性: No known exploits are available

漏洞发布日期: 2026/6/7

参考资料信息

CVE: CVE-2026-50168, CVE-2026-50169, CVE-2026-50170, CVE-2026-50171, CVE-2026-50184, CVE-2026-50557, CVE-2026-52725

CWE: 200, 346, 400, 441, 524, 79, 834, 918

OWASP: 2010-A2, 2010-A6, 2013-A3, 2013-A5, 2013-A9, 2017-A6, 2017-A7, 2017-A9, 2021-A1, 2021-A10, 2021-A3, 2021-A6, 2021-A7, 2025-A1, 2025-A5, 2025-A6, 2025-A7

WASC: Application Misconfiguration, Cross-Site Scripting, Denial of Service, Information Leakage

CAPEC: 111, 116, 13, 141, 142, 147, 160, 169, 197, 209, 21, 22, 224, 285, 287, 290, 291, 292, 293, 294, 295, 296, 297, 298, 299, 300, 301, 302, 303, 304, 305, 306, 307, 308, 309, 310, 312, 313, 317, 318, 319, 320, 321, 322, 323, 324, 325, 326, 327, 328, 329, 330, 384, 385, 386, 387, 388, 472, 492, 497, 508, 510, 573, 574, 575, 576, 577, 588, 59, 591, 592, 60, 616, 63, 643, 646, 651, 75, 76, 79, 85, 89

DISA STIG: APSC-DV-000460, APSC-DV-002400, APSC-DV-002490, APSC-DV-002560, APSC-DV-002630

HIPAA: 164.306(a)(1), 164.306(a)(2)

ISO: 27001-A.10.1, 27001-A.12.6.1, 27001-A.14.2.5

NIST: sp800_53-CM-6b, sp800_53-SC-5, sp800_53-SI-10, sp800_53-SI-10(5), sp800_53-SI-15

OWASP API: 2019-API7, 2023-API7, 2023-API8

OWASP ASVS: 4.0.2-14.2.1, 4.0.2-14.4.7, 4.0.2-5.2.6, 4.0.2-5.3.3, 4.0.2-8.3.4

PCI-DSS: 3.2-2.2, 3.2-6.2, 3.2-6.5.7, 3.2-6.5.8, 3.2-6.5.9