CVE-2026-32635
Angular presenta XSS nei binding degli attributi i18n
- Pubblicato
- 13 mar 2026
- Aggiornato
- 17 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 27,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Angular è una piattaforma di sviluppo per la creazione di applicazioni web mobili e desktop utilizzando TypeScript/JavaScript e altri linguaggi. Prima delle versioni 22.0.0-next.3, 21.2.4, 20.3.18 e 19.2.20, è stata identificata una vulnerabilità di Cross-Site Scripting (XSS) nel runtime e nel compilatore di Angular. Si verifica quando l'applicazione utilizza un attributo sensibile alla sicurezza (ad esempio href su un tag anchor) insieme alla capacità di Angular di internazionalizzare gli attributi. L'abilitazione dell'internazionalizzazione per l'attributo sensibile aggiungendo il nome i18n-<attributo> bypassa il meccanismo di sanitizzazione integrato di Angular, che, se combinato con un data binding a dati non attendibili generati dall'utente, può consentire a un attaccante di iniettare uno script dannoso. Questa vulnerabilità è corretta nelle versioni 22.0.0-next.3, 21.2.4, 20.3.18 e 19.2.20.
Fonti
1Dimostrazione educativa di mitigazione e rilevamento di CVE-2026-32635: XSS negli attributi i18n di Angular.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.