Aktualisieren Sie alle Angular-Installationen auf die neueste Version, um die genannten Schwachstellen zu beheben.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 7.5+14
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-54265, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-49241, CVE-2026-50178
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] Angular: Mehrere Schwachstellen
Angular-Nutzer sind von mehreren kritischen Schwachstellen betroffen, die Angreifern die Ausführung beliebigen Codes, Cross-Site Scripting, Informationsdiebstahl und Denial-of-Service-Angriffe ermöglichen. Es wird dringend empfohlen, die Software umgehend zu aktualisieren, um diese Risiken zu minimieren.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen Angreifern, beliebigen Code auszuführen, Daten zu stehlen oder Dienste zu unterbrechen, was die Integrität und Verfügbarkeit von Anwendungen gefährdet, die auf Angular basieren.
Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über eine betroffene Anwendung erlangen, sensible Daten exfiltrieren oder die Anwendung vollständig unbrauchbar machen.
Key Facts
- CVSS
- 7.5 · HIGH
- EPSS
- 0.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- 22.0.1
- CVSS
- 6.1 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- 22.0.1
- CVSS
- 6.1 · MEDIUM
- EPSS
- 0.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- 22.0.1
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Nutzer von Angular sind von diesen Schwachstellen betroffen.
Prüfen
3- ▸Überprüfen Sie alle Projekte und Anwendungen auf die verwendete Angular-Version. Stellen Sie sicher, dass die neueste, gepatchte Version eingesetzt wird.
- ▸Führen Sie einen Scan Ihrer Webanwendungen durch, um potenzielle Cross-Site Scripting (XSS)-Schwachstellen zu identifizieren, die durch veraltete Angular-Versionen entstehen könnten.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Protokolle Ihrer Webserver und Anwendungsserver auf ungewöhnliche Aktivitäten oder Fehlermeldungen, die auf Denial-of-Service-Angriffe oder Code-Ausführung hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es werden keine spezifischen CVE-IDs oder Versionsnummern der betroffenen Angular-Versionen genannt.
- ▸Die genaue Art der Sicherheitsmaßnahmen, die umgangen werden können, ist nicht spezifiziert.
- ▸Es werden keine Details zu den betroffenen Komponenten oder Modulen innerhalb von Angular genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?
MITRE ATT&CK(5)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Cross-Site Scripting“
„Angreifern die Ausführung beliebigen Codes“
„Denial-of-Service-Angriffe ermöglichen“
„Informationsdiebstahl“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
0
Ausnutzung
1
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap