Aller au contenu
Développeur Full Stack
, ,

Angular SSR : récupération non autorisée de pages pré-rendues sous Windows

Dans cet article 5 rubriques
Veille sécuritéFrontend
P4Moyenne

Une vulnérabilité dans la récupération de pages pré-rendues Angular SSR peut permettre à un requérant non authentifié, sous certaines conditions propres à Windows, d’obtenir une page HTML d’un répertoire voisin. Le correctif est disponible dans les versions 20.3.36, 21.2.23 et 22.1.7 ; mettre à niveau vers une version corrigée.

Angular
IdentifiantCVE-2026-104871
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif@angular/ssr 20.3.36, 21.2.23 et 22.1.7

Source : CVE-2026-104871 — NVD

Analyse technique

Sur Windows, une URL de requête relative contenant un segment de traversée avec barre oblique inverse peut être interprétée par path.join comme un chemin vers un répertoire voisin. Un contrôle de préfixe insuffisant peut alors autoriser la récupération d’une page HTML pré-rendue contenant le marqueur SSG Angular. L’exposition dépend de la configuration et ne constitue pas une lecture arbitraire de fichiers.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-02 à 20:17:00.910Z, soit 2026-10-02T22:17:00.910+02:00, dans la période demandée. La mise à jour ultérieure de la fiche le même jour est traitée comme un changement de la fiche d’une vulnérabilité publiée, et non comme une vulnérabilité distincte.
ImpactUn attaquant non authentifié peut récupérer certaines pages HTML pré-rendues situées dans un répertoire voisin, si les conditions spécifiques de configuration sont réunies.
Versions affectées@angular/ssr : versions antérieures à 20.3.36, 21.2.23 et 22.1.7 selon la branche ; les versions 17 à 18 sont également concernées selon l’avis fourni.
Version corrigée@angular/ssr 20.3.36, 21.2.23 et 22.1.7
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.3
Publication2026-10-02T22:17:00.910+02:00
Mise à jour2026-10-02T23:16:54.870+02:00

Détection / vérification

Vérifier la version de @angular/ssr et si CommonEngine.render reçoit des URL relatives sur Windows. Examiner également l’existence de pages HTML pré-rendues dans un répertoire voisin dont le nom partage le préfixe du répertoire public.

Action recommandée

Mettre à niveau @angular/ssr vers une version corrigée de la branche utilisée. Vérifier en priorité les déploiements Windows qui transmettent des URL relatives à CommonEngine.render et comportent des répertoires de sortie voisins partageant le préfixe du répertoire public.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :