Aller au contenu
Développeur Full Stack
, , ,

Angular Router : déni de service mémoire dans le rendu SSR Node.js via des paramètres matriciels numériques

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Avec le rendu côté serveur activé sur Node.js/V8, l’analyse de paramètres matriciels numériques dans les URL par `@angular/router` peut provoquer une forte amplification de mémoire et un déni de service. Mettre à jour vers une version corrigée de la branche utilisée ; à défaut, filtrer les points-virgules ou limiter la profondeur des chemins au niveau du proxy.

JavaScriptNode.js
IdentifiantCVE-2026-101896
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@angular/router 22.2.0, 21.2.24 ou 20.3.32 selon la branche

Source : GHSA-ff3f-86qr-9cv3 — Angular Server-Side Rendering (SSR): Denial of Service via Numeric URL Matrix Parameters

Analyse technique

Des clés numériques dérivées des URL peuvent entraîner l’allocation de structures denses disproportionnées par V8. L’avis limite l’exposition aux applications SSR Node.js qui analysent les URL contrôlées par l’utilisateur ; les SPA côté client ne sont pas concernées.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-09-30T17:40:47+02:00 ; retenu comme nouvel avis de sécurité dans la période.
ImpactUn attaquant distant non authentifié peut épuiser la mémoire d’un processus SSR Node.js et interrompre le service.
Versions affectées@angular/router >= 22.0.0, < 22.2.0 ; >= 21.0.0, < 21.2.24 ; >= 20.0.0, < 20.3.32 ; <= 19.2.25 (correctif non précisé pour cette dernière plage)
Version corrigée@angular/router 22.2.0, 21.2.24 ou 20.3.32 selon la branche
ContournementAu niveau du proxy, rejeter ou supprimer les points-virgules dans les chemins et/ou limiter strictement le nombre de segments avant de transmettre les requêtes au service SSR.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T17:40:47+02:00
Mise à jour2026-09-30T17:40:48+02:00

Action recommandée

Mettre à jour `@angular/router` vers la version corrigée correspondant à la branche déployée ; filtrer les URL au proxy en attendant.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :