Back

HIGH

Angular SSR: Missing Fallback Raw-Content Serialization Escaping leads to Cross-Site Scripting (XSS)

Published Aug 3, 2026

Description

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.27, 21.2.19, and 22.0.7, a Cross-Site Scripting (XSS) vulnerability exists in @angular/platform-server's DOM emulation dependency (domino) when serializing the content of fallback raw-content elements (<iframe>, <noembed>, <noframes>, and <noscript>). This issue is fixed in versions 20.3.27, 21.2.19, and 22.0.7.

Affected products

Remediation

No remediation recorded yet.

References (9)

Change history (0)

No recorded changes yet.

Sources

CVE.org / MITRE

Status PUBLISHED
Assigner GitHub_M
Published Aug 3, 2026
Updated Aug 3, 2026
Reserved Aug 3, 2026

CISA Vulnrichment

Updated Aug 3, 2026

NVD

Status Analyzed
Modified Aug 11, 2026

Red Hat

No data

ENISA EUVD

Assigner GitHub_M
Published Aug 3, 2026
Updated Aug 3, 2026