CVE-2026-27739
Angular SSR 通过请求处理管道易受 SSRF 和 Header Injection 攻击
- 已发布
- 2026年2月25日
- 已更新
- 2026年2月27日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月17日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 41.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Angular SSR 是 Angular 应用的服务器端渲染工具。在 21.2.0-rc.1、21.1.5、20.3.17 和 19.2.21 之前的版本中,Angular SSR 请求处理管道存在服务器端请求伪造(SSRF)漏洞。该漏洞的存在是因为 Angular 的内部 URL 重建逻辑直接信任并消费用户控制的 HTTP 头,特别是 Host 和 `X-Forwarded-*` 系列头,以确定应用的基础源,而未对目标域名进行任何验证。具体而言,该框架没有对主机域名、路径和字符清理以及端口验证进行检查。该漏洞主要表现为两种方式:隐式相对 URL 解析和显式手动构造。当成功利用时,该漏洞允许任意内部请求导向。这可能导致凭据泄露、内部网络探测和机密性泄露。要受到该漏洞影响,受害应用必须使用 Angular SSR(服务器端渲染),应用必须使用相对 URL 执行 `HttpClient` 请求,或者使用 `REQUEST` 对象通过未验证的 `Host` / `X-Forwarded-*` 头手动构造 URL,应用服务器必须可被能够影响这些头的攻击者访问,且前置代理未进行严格验证,并且基础设施(云、CDN 或负载均衡器)不得清理或验证传入的头。版本 21.2.0-rc.1、21.1.5、20.3.17 和 19.2.21 包含补丁。有一些可用的变通方法。避免使用 `req.headers` 进行 URL 构造。相反,使用可信变量作为基础 API 路径。无法立即升级的用户应在 `server.ts` 中实现中间件,以强制使用数字端口和经过验证的主机名。
来源
1Python PoC 利用 Angular SSR 中的 CVE-2026-27739:通过原型污染进行头注入,并链接 SSRF 到 AWS IMDS/GCP 元数据以窃取凭证。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。