CVE-2026-27739
Angular SSR ist anfällig für SSRF und Header-Injection über die Request-Handling-Pipeline
- Veröffentlicht
- 25.02.2026
- Aktualisiert
- 27.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 41,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Angular SSR ist ein Server-Rendering-Tool für Angular-Anwendungen. Versionen vor 21.2.0-rc.1, 21.1.5, 20.3.17 und 19.2.21 weisen eine Server-Side Request Forgery (SSRF)-Schwachstelle in der Angular SSR-Anfrageverarbeitungspipeline auf. Die Schwachstelle besteht darin, dass Angulars interne URL-Rekonstruktionslogik benutzergesteuerten HTTP-Headern – insbesondere dem `Host`- und der `X-Forwarded-*`-Familie – direkt vertraut und diese konsumiert, um den Basis-Ursprung der Anwendung zu bestimmen, ohne jegliche Validierung der Zieldomain. Konkret fehlten dem Framework Prüfungen für die Host-Domain, Pfad- und Zeichenbereinigung sowie Portvalidierung. Diese Schwachstelle manifestiert sich auf zwei primäre Arten: implizite relative URL-Auflösung und explizite manuelle Konstruktion. Bei erfolgreicher Ausnutzung ermöglicht diese Schwachstelle eine beliebige interne Anfragesteuerung. Dies kann zur Exfiltration von Anmeldedaten, zur internen Netzwerksondierung und zu einer Vertraulichkeitsverletzung führen. Um anfällig zu sein, muss die betroffene Anwendung Angular SSR (Server-Side Rendering) verwenden, die Anwendung muss `HttpClient`-Anfragen mit relativen URLs durchführen ODER URLs manuell unter Verwendung der nicht validierten `Host`- / `X-Forwarded-*`-Header über das `REQUEST`-Objekt konstruieren, der Anwendungsserver muss für einen Angreifer erreichbar sein, der diese Header ohne strikte Validierung durch einen vorgeschalteten Proxy beeinflussen kann, und die Infrastruktur (Cloud, CDN oder Load Balancer) darf eingehende Header nicht bereinigen oder validieren. Die Versionen 21.2.0-rc.1, 21.1.5, 20.3.17 und 19.2.21 enthalten einen Patch. Einige Workarounds sind verfügbar. Vermeiden Sie die Verwendung von `req.headers` für die URL-Konstruktion. Verwenden Sie stattdessen vertrauenswürdige Variablen für Basis-API-Pfade. Wer nicht sofort aktualisieren kann, sollte eine Middleware in seiner `server.ts` implementieren, um numerische Ports und validierte Hostnamen zu erzwingen.
Quellen
1Python-PoC, das CVE-2026-27739 in Angular SSR ausnutzt: Header-Injection über Prototype Pollution und SSRF-Verkettung zu AWS IMDS/GCP-Metadaten zum Diebstahl von Anmeldedaten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.