VulnSea

angular has 21 CVEs on record. Cadence is steady at roughly 8 per quarter. The busiest recent month was June 2026 with 13. The median CVSS is 8.6 (high). None have a confirmed exploitation report. The dominant weakness classes are CWE-79 (10) and CWE-200 (4). Most affected products: @angular/common (5), angular (5), @angular/core (3).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
8.6
Publish → KEV
Last 90 days
8 prev 13

Products

  • @angular/common 5
  • angular 5
  • @angular/core 3
  • @angular/platform-server 3
  • @angular/service-worker 3
  • @angular/compiler 2
21
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

angular vulnerabilities

CVEs affecting angular, newest first. Open any entry for full detail, references, and exploit status.

21 CVEsRSS

CVE-2026-88057Medium· 5.3
1w ago

Angular: Sanitization bypass via directive host bindings on concrete host elements in @angular/core and @angular/compiler

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.28, 21.2.20, and 22.1.0, Angular's compiler and runtime in @angular/core and @angular/compi…

Sunlitangular · angularEPSS 0.41%via CVEORG
CVE-2026-88059Medium· 4.0
1w ago

Angular: Information Leak via `HttpTransferCache` Bypass When Using `withRequestsMadeViaParent`

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.28, 21.2.20, and 22.1.1, Angular's @angular/common HttpTransferCache can cache an authentic…

Sunlitangular · angularEPSS 0.30%via CVEORG
CVE-2026-88056High· 8.6PoC
1w ago

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.30, 21.2.22, and 22.1.4, Angular Server-Side Rendering in @angular/platform-server processe…

Midnightangular · angularEPSS 0.43%via NVD
CVE-2026-88058High· 8.6PoC
1w ago

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.30, 21.2.22, and 22.1.4, Angular server-side rendering (SSR) in @angular/platform-server se…

Midnightangular · angularEPSS 0.50%via NVD
CVE-2026-88060High· 8.6PoC
1w ago

Angular: SSR XSS via Unescaped <template> Content Across DocumentFragment Boundaries in Fallback Raw-Content Elements

Angular is a development platform for building mobile and desktop web applications using TypeScript/JavaScript and other languages. Prior to 20.3.30, 21.2.22, and 22.1.4, Angular server-side rendering (SSR) in @angular/platform-server se…

Midnightangular · angularEPSS 0.70%via CVEORG
CVE-2026-68945High
1mo ago

Angular: Cache-Key Ambiguity in HttpTransferCache Leading to Cross-Request Response Reuse and State Poisoning

Angular: Cache-Key Ambiguity in HttpTransferCache Leading to Cross-Request Response Reuse and State Poisoning

Twilightangular · @angular/commonEPSS 0.12%via GHSA
CVE-2026-69149High
1mo ago

Angular SSR: Missing Fallback Raw-Content Serialization Escaping leads to Cross-Site Scripting (XSS)

Angular SSR: Missing Fallback Raw-Content Serialization Escaping leads to Cross-Site Scripting (XSS)

Twilightangular · @angular/platform-serverEPSS 0.21%via GHSA
CVE-2026-69151High
1mo ago

Angular i18n: Cross-Site Scripting (XSS) via event-handler attributes

Angular i18n: Cross-Site Scripting (XSS) via event-handler attributes

Twilightangular · @angular/compilerEPSS 0.20%via GHSA
CVE-2026-54267High
3mo ago

Angular Client Hydration DOM Clobbering & Response-Cache Poisoning

Angular Client Hydration DOM Clobbering & Response-Cache Poisoning

Twilightangular · @angular/coreEPSS 0.32%via GHSA
CVE-2026-50168High
3mo ago

@angular/platform-server: URL Parser Differential leading to SSRF Allowlist Bypass

@angular/platform-server: URL Parser Differential leading to SSRF Allowlist Bypass

Twilightangular · @angular/platform-serverEPSS 0.24%via GHSA
CVE-2026-50169Medium
3mo ago

Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities

Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities

Sunlitangular · @angular/service-workerEPSS 0.23%via GHSA
CVE-2026-52725Medium
3mo ago

@angular/core: Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (XSS)

@angular/core: Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (XSS)

Sunlitangular · @angular/coreEPSS 0.40%via GHSA
CVE-2026-50170High
3mo ago

@angular/common: Information Leak via Default Caching of Credentialed Requests in HttpTransferCache

@angular/common: Information Leak via Default Caching of Credentialed Requests in HttpTransferCache

Twilightangular · @angular/commonEPSS 0.43%via GHSA
CVE-2026-50171High
3mo ago

@angular/common: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)

@angular/common: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)

Twilightangular · @angular/commonEPSS 0.26%via GHSA
CVE-2026-50184Medium
3mo ago

@angular/service-worker: Request Credential & Cache Policy Stripping

@angular/service-worker: Request Credential & Cache Policy Stripping

Sunlitangular · @angular/service-workerEPSS 0.21%via GHSA
CVE-2026-50555High
3mo ago

@angular/platform-server: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

@angular/platform-server: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Twilightangular · @angular/platform-serverEPSS 0.27%via GHSA
CVE-2026-50557Medium
3mo ago

Angular: Template and Attribute Namespace Sanitization Bypass (XSS)

Angular: Template and Attribute Namespace Sanitization Bypass (XSS)

Sunlitangular · @angular/coreEPSS 0.34%via GHSA
CVE-2026-54265Medium
3mo ago

@angular/compiler: Two-Way Property Binding Sanitization Bypass (XSS)

@angular/compiler: Two-Way Property Binding Sanitization Bypass (XSS)

Sunlitangular · @angular/compilerEPSS 0.34%via GHSA
CVE-2026-54266High
3mo ago

@angular/common: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Data Leakage and State Poisoning

@angular/common: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Data Leakage and State Poisoning

Twilightangular · @angular/commonEPSS 0.13%via GHSA
CVE-2026-54268High
3mo ago

@angular/common: Denial of Service (DoS) via OOM in Date Formatting (formatDate)

@angular/common: Denial of Service (DoS) via OOM in Date Formatting (formatDate)

Twilightangular · @angular/commonEPSS 0.58%via GHSA
CVE-2026-54264High
3mo ago

@angular/service-worker: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker

@angular/service-worker: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker

Twilightangular · @angular/service-workerEPSS 0.39%via GHSA
angular vulnerabilities (CVEs) · VulnSea