CVE-2026-33397

The Angular SSR is a server-rise rendering tool for Angular applications. Versions on the 22.x branch prior to 22.0.0-next.2, the 21.x branch prior to 21.2.3, and the 20.x branch prior to 20.3.21 have an Open Redirect vulnerability in `@angular/ssr` due to an incomplete fix for CVE-2026-27738. While the original fix successfully blocked multiple leading slashes (e.g., `///`), the internal validation logic fails to account for a single backslash (`\`) bypass. When an Angular SSR application is deployed behind a proxy that passes the `X-Forwarded-Prefix` header, an attacker provides a value starting with a single backslash, the internal validation failed to flag the single backslash as invalid, the application prepends a leading forward slash, resulting in a `Location` header containing the URL, and modern browsers interpret the `/\` sequence as `//`, treating it as a protocol-relative URL and redirecting the user to the attacker-controlled domain. Furthermore, the response lacks the `Vary: X-Forwarded-Prefix` header, allowing the malicious redirect to be stored in intermediate caches (Web Cache Poisoning). Versions 22.0.0-next.2, 21.2.3, and 20.3.21 contain a patch. Until the patch is applied, developers should sanitize the `X-Forwarded-Prefix` header in their `server.ts` before the Angular engine processes the request.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:angular:angular_cli:*:-:*:*:*:node.js:*:*
cpe:2.3:a:angular:angular_cli:*:-:*:*:*:node.js:*:*
cpe:2.3:a:angular:angular_cli:22.0.0:next0:*:*:*:node.js:*:*
cpe:2.3:a:angular:angular_cli:22.0.0:next1:*:*:*:node.js:*:*

History

30 Apr 2026, 16:51

Type Values Removed Values Added
First Time Angular
Angular angular Cli
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
CPE cpe:2.3:a:angular:angular_cli:*:-:*:*:*:node.js:*:*
cpe:2.3:a:angular:angular_cli:22.0.0:next0:*:*:*:node.js:*:*
cpe:2.3:a:angular:angular_cli:22.0.0:next1:*:*:*:node.js:*:*
References () https://github.com/advisories/GHSA-xh43-g2fq-wjrj - () https://github.com/advisories/GHSA-xh43-g2fq-wjrj - Not Applicable
References () https://github.com/angular/angular-cli/pull/32771 - () https://github.com/angular/angular-cli/pull/32771 - Issue Tracking, Patch
References () https://github.com/angular/angular-cli/security/advisories/GHSA-vfx2-hv2g-xj5f - () https://github.com/angular/angular-cli/security/advisories/GHSA-vfx2-hv2g-xj5f - Vendor Advisory

30 Mar 2026, 13:26

Type Values Removed Values Added
Summary
  • (es) El Angular SSR es una herramienta de renderizado de ascenso del servidor para aplicaciones Angular. Las versiones de la rama 22.x anteriores a la 22.0.0-next.2, la rama 21.x anteriores a la 21.2.3 y la rama 20.x anteriores a la 20.3.21 tienen una vulnerabilidad de redirección abierta en '@angular/ssr' debido a una corrección incompleta para CVE-2026-27738. Aunque la corrección original bloqueó con éxito múltiples barras diagonales iniciales (p. ej., '///'), la lógica de validación interna no tiene en cuenta un bypass de una sola barra invertida ('\'). Cuando una aplicación Angular SSR se despliega detrás de un proxy que pasa el encabezado 'X-Forwarded-Prefix', un atacante proporciona un valor que comienza con una sola barra invertida, la validación interna no marcó la única barra invertida como inválida, la aplicación antepone una barra diagonal inicial, resultando en un encabezado 'Location' que contiene la URL, y los navegadores modernos interpretan la secuencia '/\' como '//', tratándola como una URL relativa al protocolo y redirigiendo al usuario al dominio controlado por el atacante. Además, la respuesta carece del encabezado 'Vary: X-Forwarded-Prefix', permitiendo que la redirección maliciosa se almacene en cachés intermedias (Envenenamiento de Caché Web). Las versiones 22.0.0-next.2, 21.2.3 y 20.3.21 contienen un parche. Hasta que se aplique el parche, los desarrolladores deben sanear el encabezado 'X-Forwarded-Prefix' en su 'server.ts' antes de que el motor de Angular procese la solicitud.

26 Mar 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-26 15:16

Updated : 2026-04-30 16:51


NVD link : CVE-2026-33397

Mitre link : CVE-2026-33397

CVE.ORG link : CVE-2026-33397


JSON object : View

Products Affected

angular

  • angular_cli
CWE
CWE-601

URL Redirection to Untrusted Site ('Open Redirect')