CVE-2026-88060
CVSS 4.0: 8.6/10 · высокий уровень
Продукты: angular
Класс проблемы: CWE-79
PoC: github.com — SSR XSS via Unescaped <template> Content Across DocumentFragment Boundaries in Fallback Raw-Content Elements · Advisory · angular/angular · GitHub
Опубликовано: 10.09.2026
Описание: Angular SSR в @angular/platform-server не экранирует закрывающие теги в fallback-контейнерах вроде noscript и iframe. Сериализатор Domino останавливается на DocumentFragment из template.content и пропускает xmp, style и script. Атакующий может запустить XSS (выполнение JavaScript) у пользователя: сеть без входа, нужен клик. SSR отдаёт готовую страницу, поэтому под угрозой сессии посетителей, а публичный PoC подтверждает эксплуатируемость.
Действие: обновите до 20.3.30, 21.2.22 или 22.1.4.
Карточка NVD · Ссылка на exploit/PoC из NVD
#web #cve #CVE_2026_88060
Post #289
56