CVE-2026-32635

HIGH CVSS 4.0: 8,6 EPSS 0.06%
Обновлено 16 марта 2026
Angular
Параметр Значение
CVSS 8,6 (HIGH)
Устранено в версии 22.0.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Angular
Публичный эксплойт Нет

Angular — это платформа разработки для создания мобильных и настольных веб-приложений с использованием TypeScript/JavaScript и других языков. До версий 22.0.0-next.3, 21.2.4, 20.3.18 и 19.2.20 в среде выполнения и компиляторе Angular была обнаружена уязвимость межсайтового скриптинга (XSS). Это происходит, когда приложение использует чувствительный к безопасности атрибут (например, href в теге привязки) вместе с возможностью Angular интернационализировать атрибуты.

Включение интернационализации для конфиденциального атрибута путем добавления имени i18n-<attribute> позволяет обойти встроенный механизм очистки Angular, который в сочетании с привязкой данных к ненадежным пользовательским данным может позволить злоумышленнику внедрить вредоносный сценарий. Эта уязвимость исправлена ​​в версиях 22.0.0-next.3, 21.2.4, 20.3.18 и 19.2.20.

Показать оригинальное описание (EN)

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 22.0.0-next.3, 21.2.4, 20.3.18, and 19.2.20, a Cross-Site Scripting (XSS) vulnerability has been identified in the Angular runtime and compiler. It occurs when the application uses a security-sensitive attribute (for example href on an anchor tag) together with Angular's ability to internationalize attributes. Enabling internationalization for the sensitive attribute by adding i18n-<attribute> name bypasses Angular's built-in sanitization mechanism, which when combined with a data binding to untrusted user-generated data can allow an attacker to inject a malicious script. This vulnerability is fixed in 22.0.0-next.3, 21.2.4, 20.3.18, and 19.2.20.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости