Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

angular — Vulnerabilities & Security Advisories 37

Browse all 37 CVE security advisories affecting angular. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Angular is a TypeScript-based web application framework primarily used for building single-page applications and dynamic user interfaces. Historically, it has been susceptible to cross-site scripting (XSS), remote code execution (RCE), and privilege escalation vulnerabilities, often stemming from improper input validation and insecure default configurations. While Angular's built-in security features like DOM sanitization help mitigate risks, developers must still implement proper security practices. Notable incidents include CVE-2021-38540, which allowed RCE through template injection, and CVE-2022-41715, an XSS flaw in the Angular CLI. The framework's complexity and extensive third-party ecosystem contribute to its vulnerability landscape, requiring ongoing vigilance from development teams.

Top products by angular: angular angular-cli
CVE ID Title CVSS Severity Published
CVE-2026-104871 Angular SSR: Path Traversal to Sibling Directories in CommonEngine on Windows — angular-cli CWE-22 6.3 Medium 2026-10-02
CVE-2026-88060 Angular: SSR XSS via Unescaped <template> Content Across DocumentFragment Boundaries in Fallback Raw-Content Elements — angular CWE-79 8.6 High 2026-09-10
CVE-2026-88059 Angular: Information Leak via `HttpTransferCache` Bypass When Using `withRequestsMadeViaParent` — angular CWE-200 4.0 Medium 2026-09-10
CVE-2026-88058 Angular: SSR XSS via Unescaped Processing Instruction (<?...?>) Nodes in Fallback Raw-Content Elements — angular CWE-79 8.6 High 2026-09-10
CVE-2026-88057 Angular: Sanitization bypass via directive host bindings on concrete host elements in @angular/core and @angular/compiler — angular CWE-79 5.3 Medium 2026-09-10
CVE-2026-88056 Angular: SSRF and Cross-Origin Credential Disclosure via URL Resolution Discrepancy in SSR — angular CWE-918 8.6 High 2026-09-10
CVE-2026-69151 Angular i18n: Cross-Site Scripting (XSS) via event-handler attributes — angular CWE-79 7.6 High 2026-08-03
CVE-2026-69149 Angular SSR: Missing Fallback Raw-Content Serialization Escaping leads to Cross-Site Scripting (XSS) — angular CWE-79 8.6 High 2026-08-03
CVE-2026-68945 Angular: Cache-Key Ambiguity in HttpTransferCache Leading to Cross-Request Response Reuse and State Poisoning — angular CWE-345 8.8 High 2026-08-03
CVE-2026-50171 Angular: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo) — angular CWE-400 - - 2026-06-22
CVE-2026-50184 Angular: Request Credential & Cache Policy Stripping in Angular Service Worker — angular CWE-200 - - 2026-06-22
CVE-2026-50169 Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities — angular CWE-200 - - 2026-06-22
CVE-2026-46417 Angular: SSRF via Hostname Hijacking in @angular/platform-server — angular CWE-918 - - 2026-06-22
CVE-2026-50168 Angular: URL Parser Differential in @angular/platform-server leading to SSRF Allowlist Bypass — angular CWE-346 - - 2026-06-22
CVE-2026-50170 Angular: Information Leak via Default Caching of Credentialed Requests in HttpTransferCache — angular CWE-524 - - 2026-06-22
CVE-2026-50556 Angular: Missing `<noscript>` Raw-Text Serialization Escaping leads to Cross-Site Scripting (XSS) in Angular SSR — angular CWE-79 - - 2026-06-22
CVE-2026-50555 Angular: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in @angular/platform-server — angular CWE-79 - - 2026-06-22
CVE-2026-54264 Angular: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker — angular CWE-200 - - 2026-06-22
CVE-2026-54268 Angular: Denial of Service (DoS) via OOM in Date Formatting (formatDate) — angular CWE-400 - - 2026-06-22
CVE-2026-54267 Angular Client Hydration DOM Clobbering & Response-Cache Poisoning — angular CWE-79 - - 2026-06-22
CVE-2026-54266 Angular: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Data Leakage and State Poisoning — angular CWE-328 - - 2026-06-22
CVE-2026-54265 Angular: Two-Way Property Binding Sanitization Bypass (XSS) — angular CWE-79 - - 2026-06-22
CVE-2026-50178 Angular: Remote Code Execution via JSDoc Hover Command Injection in VS Code Angular Language Service Extension — angular CWE-79 - - 2026-06-22
CVE-2026-52725 Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (XSS) — angular CWE-79 - - 2026-06-22
CVE-2026-49241 Angular: Multiple Remote Code Execution Vulnerabilities in Angular Language Service VS Code Extension — angular CWE-79 - - 2026-06-22
CVE-2026-50557 Angular: Template and Attribute Namespace Sanitization Bypass (XSS) — angular CWE-79 - - 2026-06-22
CVE-2026-44437 Angular SSR: Open Redirect and Request Steering via Encoded X-Forwarded-Prefix — angular-cli CWE-22 - - 2026-05-13
CVE-2026-41423 Angular: SSRF via protocol-relative and backslash URLs in Angular Platform-Server — angular CWE-918 9.1AI Critical AI 2026-05-08
CVE-2026-33397 Angular SSR Vulnerable to Protocol-Relative URL Injection via Single Backslash Bypass — angular-cli CWE-601 6.1 - 2026-03-26
CVE-2026-27970 Angular i18n vulnerable to Cross-Site Scripting (XSS) — angular CWE-79 6.1AI Medium AI 2026-02-26

This page lists every published CVE security advisory associated with angular. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.