@angular/cli 21.2.x and 20.3.x depend on @modelcontextprotocol/[email protected] which is vulnerable to CVE-2026-104850
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 1/5
- Temps estimé
- Moins d'une heure
- Accessibilité débutants
- 78/100
- Type d'issue
- Bug
- Clarté
- Clairement spécifiée
- Activité
- Active
- Stack technique
- typescript
- Domaine
- security
Piste de recherche
Localisez le point d'ancrage exact de @modelcontextprotocol/sdk dans packages/angular/cli/package.json (et dans le lockfile) sur les branches LTS v21 et v20, en reproduisant le bump effectué dans #33789 / #33790. Montez la version à 1.31.0 ou ultérieure, actualisez le lockfile et confirmez que npm audit ne signale plus GHSA-6qxp-vccf-f47h. L'objectif est atteint lorsque les deux branches LTS s'installent proprement sans advisory pour ce CVE.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Command
other
Is this a regression?
- Yes, this behavior used to work in the previous version
The previous version in which this bug was not present was
No response
Description
See https://github.com/advisories/GHSA-6qxp-vccf-f47h (CVE-2026-104850, CVSS 7.5): "MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server".
Affected range: @modelcontextprotocol/sdk >= 1.12.0, < 1.31.0 (so 1.30.1 is affected too), patched in 1.31.0.
Both LTS branches pin a vulnerable version exactly (locked on, no update allowed):
- v21 LTS:
@angular/cli21.2.21 through 21.2.25 (latest) depend on@modelcontextprotocol/[email protected](earlier 21.2.x pinned 1.26.0, also affected) - v20 LTS:
@angular/cli20.3.34 through 20.3.38 (latest) depend on@modelcontextprotocol/[email protected](earlier 20.3.x pinned 1.26.0, also affected)
v22 (22.2.x) is not affected, since it depends on @modelcontextprotocol/server instead.
The fix would be bumping @modelcontextprotocol/sdk to 1.31.0 (or later) on both branches, as was done for #33787 (#33789 / #33790).
Minimal Reproduction
- npm install @angular/cli@21 (or @angular/cli@20)
- npm audit
Exception or Error
# npm audit report
@modelcontextprotocol/sdk 1.12.0 - 1.30.1
Severity: high
MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server - https://github.com/advisories/GHSA-6qxp-vccf-f47h
fix available via `npm audit fix --force`
Will install @angular/[email protected], which is a breaking change
node_modules/@modelcontextprotocol/sdk
@angular/cli 20.1.0-next.0 - 22.2.0-rc.0
Depends on vulnerable versions of @modelcontextprotocol/sdk
node_modules/@angular/cli
Your Environment
Angular CLI : 21.2.25 / 20.3.38
Package Manager : npm
Anything else relevant?
No response
- Langage dominant
- TypeScript
- Étoiles
- 27k
- Forks
- 11.8k
- Merge moyen
- 1 j 2 min
- PR mergées (30 j)
- 168
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Propose un modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de angular/angular-cli
-
Can't use an array of hostnames in --allowedHosts cli parameter in @angular/build:dev-serverOuvertearea: @angular/build gemini-triaged
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
angular/angular-cli#33955 ·
Les mainteneurs répondent en général sous 1 jour
-
area: @angular/cli gemini-triaged
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
angular/angular-cli#33055 · 1 commentaire · 3 réactions ·
Les mainteneurs répondent en général sous 1 jour
-
dev-server: es2016 prebundle target for zone.js apps lowers private fields and breaks dependenciesOuvertearea: @angular/build
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
angular/angular-cli#34280 ·
Les mainteneurs répondent en général sous 1 jour
-
Follow-up to issue: SSR: Add a way to configure externalDependencies for the server bundle onlyOuvertearea: @angular/build
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
angular/angular-cli#34262 ·
Les mainteneurs répondent en général sous 1 jour
-
Vite dev server: proxy config normalization reorders glob keys, drops string `context` and misses URLs with a query stringPeut-être pris Une pull request liée à cette issue est ouverte ou déjà fusionnée. Ouvertearea: @angular/build
Difficulté 4/5 3-5 jours Accessibilité débutants 65/100
angular/angular-cli#34257 ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de angular/angular-cli
Issues similaires
-
Flaky: mongodb-memory-server 'Port already in use' when another process starts a mongod concurrentlyOuvertearea:testing bug effort:S priority:P2
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
Les mainteneurs répondent en général sous 1 jour
-
lens:agent lens:process process
Difficulté 2/5 1-3 heures Accessibilité débutants 82/100
thebristolsound/birdbrain#1772 ·
Les mainteneurs répondent en général sous 1 jour
-
bug priority:low ready-for-dev
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
Automattic/data-liberation-agent#685 ·
Les mainteneurs répondent en général sous 1 jour
-
Business
Difficulté 2/5 1-3 heures Accessibilité débutants 66/100
Les mainteneurs répondent en général sous 1 jour