Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

@angular/cli 21.2.x and 20.3.x depend on @modelcontextprotocol/[email protected] which is vulnerable to CVE-2026-104850

Fermée Adaptée aux débutants
#34,263 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Les mainteneurs répondent en général sous 1 jour

Personne n'a encore pris cette issue.

Évaluation

Difficulté
1/5
Temps estimé
Moins d'une heure
Accessibilité débutants
78/100
Type d'issue
Bug
Clarté
Clairement spécifiée
Activité
Active
Stack technique
typescript
Domaine
security

Piste de recherche

Localisez le point d'ancrage exact de @modelcontextprotocol/sdk dans packages/angular/cli/package.json (et dans le lockfile) sur les branches LTS v21 et v20, en reproduisant le bump effectué dans #33789 / #33790. Montez la version à 1.31.0 ou ultérieure, actualisez le lockfile et confirmez que npm audit ne signale plus GHSA-6qxp-vccf-f47h. L'objectif est atteint lorsque les deux branches LTS s'installent proprement sans advisory pour ce CVE.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

area: @angular/cli
Command

other

Is this a regression?
  • Yes, this behavior used to work in the previous version
The previous version in which this bug was not present was

No response

Description

See https://github.com/advisories/GHSA-6qxp-vccf-f47h (CVE-2026-104850, CVSS 7.5): "MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server".

Affected range: @modelcontextprotocol/sdk >= 1.12.0, < 1.31.0 (so 1.30.1 is affected too), patched in 1.31.0.

Both LTS branches pin a vulnerable version exactly (locked on, no update allowed):

  • v21 LTS: @angular/cli 21.2.21 through 21.2.25 (latest) depend on @modelcontextprotocol/[email protected] (earlier 21.2.x pinned 1.26.0, also affected)
  • v20 LTS: @angular/cli 20.3.34 through 20.3.38 (latest) depend on @modelcontextprotocol/[email protected] (earlier 20.3.x pinned 1.26.0, also affected)

v22 (22.2.x) is not affected, since it depends on @modelcontextprotocol/server instead.

The fix would be bumping @modelcontextprotocol/sdk to 1.31.0 (or later) on both branches, as was done for #33787 (#33789 / #33790).

Minimal Reproduction
  1. npm install @angular/cli@21 (or @angular/cli@20)
  2. npm audit
Exception or Error
# npm audit report

@modelcontextprotocol/sdk  1.12.0 - 1.30.1
Severity: high
MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server - https://github.com/advisories/GHSA-6qxp-vccf-f47h
fix available via `npm audit fix --force`
Will install @angular/[email protected], which is a breaking change
node_modules/@modelcontextprotocol/sdk
  @angular/cli  20.1.0-next.0 - 22.2.0-rc.0
  Depends on vulnerable versions of @modelcontextprotocol/sdk
  node_modules/@angular/cli
Your Environment
Angular CLI       : 21.2.25 / 20.3.38
Package Manager   : npm
Anything else relevant?

No response

Langage dominant
TypeScript
Étoiles
27k
Forks
11.8k
Merge moyen
1 j 2 min
PR mergées (30 j)
168

Préparer son environnement

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de angular/angular-cli

Toutes les issues de angular/angular-cli

Issues similaires

Plus d'issues TypeScript

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.