CVE-2026-27739
Angular SSR è vulnerabile a SSRF e Header Injection tramite la pipeline di gestione delle richieste
- Pubblicato
- 25 feb 2026
- Aggiornato
- 27 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 41,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Angular SSR è uno strumento di rendering lato server per applicazioni Angular. Le versioni precedenti alla 21.2.0-rc.1, 21.1.5, 20.3.17 e 19.2.21 presentano una vulnerabilità di Server-Side Request Forgery (SSRF) nella pipeline di gestione delle richieste di Angular SSR. La vulnerabilità esiste perché la logica interna di ricostruzione degli URL di Angular si fida direttamente e utilizza header HTTP controllati dall'utente, in particolare l'header Host e la famiglia `X-Forwarded-*`, per determinare l'origine di base dell'applicazione senza alcuna validazione del dominio di destinazione. Nello specifico, il framework non effettuava controlli sul dominio host, sulla sanificazione di path e caratteri, né sulla validazione della porta. Questa vulnerabilità si manifesta in due modi principali: risoluzione implicita di URL relativi e costruzione manuale esplicita. Se sfruttata con successo, questa vulnerabilità consente il dirottamento arbitrario di richieste interne. Ciò può portare all'esfiltrazione di credenziali, al probing della rete interna e a una violazione della riservatezza. Per essere vulnerabile, l'applicazione vittima deve utilizzare Angular SSR (Server-Side Rendering), l'applicazione deve effettuare richieste `HttpClient` utilizzando URL relativi OPPURE costruire manualmente URL utilizzando gli header `Host` / `X-Forwarded-*` non validati tramite l'oggetto `REQUEST`, il server dell'applicazione deve essere raggiungibile da un attaccante in grado di influenzare questi header senza una validazione rigorosa da parte di un proxy frontale, e l'infrastruttura (Cloud, CDN o Load Balancer) non deve sanificare o validare gli header in ingresso. Le versioni 21.2.0-rc.1, 21.1.5, 20.3.17 e 19.2.21 contengono una patch. Sono disponibili alcune soluzioni alternative. Evitare di utilizzare `req.headers` per la costruzione degli URL. Utilizzare invece variabili attendibili per i percorsi di base delle API. Coloro che non possono aggiornare immediatamente dovrebbero implementare un middleware nel proprio `server.ts` per imporre porte numeriche e hostname validati.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.