Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-50171— Angular: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)

Quick assessment

Affected
angular angular
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Angular是Angular组织开源的一个开发平台。用于使用 Typescript / JavaScript 和其他语言构建移动和桌面 Web 应用程序。 Angular 22.0.0-rc.2之前版本、21.2.15之前版本、20.3.22之前版本、19.2.23之前版本和18.2.14及之前版本存在资源管理错误漏洞,该漏洞源于未正确验证digitsInfo参数的上限,可能导致特制digitsInfo字符串解析时内部roundNumber函数出现无限循环,造成拒绝服务攻击。

AI Predicted 5.3 Difficulty: Easy EPSS 0.26% · P16

Possible ATT&CK Techniques 1 AI

T1499 · Endpoint Denial of Service

Affected Version Matrix 5

VendorProduct Version RangeStatus
angular angular >= 22.0.0-next.0, < 22.0.0-rc.2 affected
>= 21.0.0-next.0, < 21.2.15 affected
>= 20.0.0-next.0, < 20.3.22 affected
>= 19.0.0-next.0, < 19.2.23 affected
<= 18.2.14 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-50171

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Angular: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)
Source: CVE Program / CVE List V5
Vulnerability Description
Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 22.0.0-rc.2, 21.2.15, 20.3.22, and 19.2.23, a Denial of Service (DoS) vulnerability exists in the @angular/common package of Angular. The formatNumber function, which is also utilized by DecimalPipe, PercentPipe, and CurrencyPipe, does not properly validate the upper bounds of the digitsInfo parameter. Specifically, the minimum and maximum fraction digits parsed from the digitsInfo string (e.g., 1.2-4) are converted to integers and used without limits. When parsing a maliciously crafted digitsInfo string with excessively large fraction digit values (e.g., 1.200000000-200000000), the internal roundNumber function attempts to pad the digits array to match the requested fraction size. This results in an unbounded loop that repeatedly pushes elements into an array. This vulnerability is fixed in 22.0.0-rc.2, 21.2.15, 20.3.22, and 19.2.23.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
Source: CVE Program / CVE List V5
Vulnerability Title
Angular 资源管理错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Angular是Angular组织开源的一个开发平台。用于使用 Typescript / JavaScript 和其他语言构建移动和桌面 Web 应用程序。 Angular 22.0.0-rc.2之前版本、21.2.15之前版本、20.3.22之前版本、19.2.23之前版本和18.2.14及之前版本存在资源管理错误漏洞,该漏洞源于未正确验证digitsInfo参数的上限,可能导致特制digitsInfo字符串解析时内部roundNumber函数出现无限循环,造成拒绝服务攻击。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
angular angular >= 22.0.0-next.0, < 22.0.0-rc.2 -

II. Public POCs for CVE-2026-50171

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-50171

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-50171 (1)

Same Patch Batch · angular · 2026-06-22 · 17 CVEs total

CVE-2026-52725 Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (X
CVE-2026-54265 Angular: Two-Way Property Binding Sanitization Bypass (XSS)
CVE-2026-54268 Angular: Denial of Service (DoS) via OOM in Date Formatting (formatDate)
CVE-2026-54266 Angular: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Dat
CVE-2026-54264 Angular: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker
CVE-2026-54267 Angular Client Hydration DOM Clobbering & Response-Cache Poisoning
CVE-2026-49241 Angular: Multiple Remote Code Execution Vulnerabilities in Angular Language Service VS Cod
CVE-2026-50169 Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities
CVE-2026-50557 Angular: Template and Attribute Namespace Sanitization Bypass (XSS)
CVE-2026-50168 Angular: URL Parser Differential in @angular/platform-server leading to SSRF Allowlist Byp
CVE-2026-50556 Angular: Missing `<noscript>` Raw-Text Serialization Escaping leads to Cross-Site Scriptin
CVE-2026-50555 Angular: Improper Neutralization of Input During Web Page Generation ('Cross-site Scriptin
CVE-2026-50184 Angular: Request Credential & Cache Policy Stripping in Angular Service Worker
CVE-2026-50170 Angular: Information Leak via Default Caching of Credentialed Requests in HttpTransferCach
CVE-2026-50178 Angular: Remote Code Execution via JSDoc Hover Command Injection in VS Code Angular Langua
CVE-2026-46417 Angular: SSRF via Hostname Hijacking in @angular/platform-server

IV. Related Vulnerabilities

V. Comments for CVE-2026-50171

No comments yet


Leave a comment