@angular/cli 21.2.x and 20.3.x depend on @modelcontextprotocol/[email protected] which is vulnerable to CVE-2026-104850
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 1/5
- Tempo estimado
- Menos de uma hora
- Facilidade para iniciantes
- 78/100
- Tipo de issue
- Bug
- Clareza
- Claramente especificada
- Status de atividade
- Ativa
- Stack de tecnologia
- typescript
- Domínio
- security
Direção de pesquisa
Localize o pin exato de @modelcontextprotocol/sdk em packages/angular/cli/package.json (e no lockfile) nos ramos LTS v21 e v20, espelhando o bump feito em #33789 / #33790. Atualize a versão para 1.31.0 ou posterior, renove o lockfile e confirme que npm audit não reporta mais GHSA-6qxp-vccf-f47h. Concluído significa que ambos os ramos LTS instalam sem erros e sem advisory para este CVE.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Command
other
Is this a regression?
- Yes, this behavior used to work in the previous version
The previous version in which this bug was not present was
No response
Description
See https://github.com/advisories/GHSA-6qxp-vccf-f47h (CVE-2026-104850, CVSS 7.5): "MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server".
Affected range: @modelcontextprotocol/sdk >= 1.12.0, < 1.31.0 (so 1.30.1 is affected too), patched in 1.31.0.
Both LTS branches pin a vulnerable version exactly (locked on, no update allowed):
- v21 LTS:
@angular/cli21.2.21 through 21.2.25 (latest) depend on@modelcontextprotocol/[email protected](earlier 21.2.x pinned 1.26.0, also affected) - v20 LTS:
@angular/cli20.3.34 through 20.3.38 (latest) depend on@modelcontextprotocol/[email protected](earlier 20.3.x pinned 1.26.0, also affected)
v22 (22.2.x) is not affected, since it depends on @modelcontextprotocol/server instead.
The fix would be bumping @modelcontextprotocol/sdk to 1.31.0 (or later) on both branches, as was done for #33787 (#33789 / #33790).
Minimal Reproduction
- npm install @angular/cli@21 (or @angular/cli@20)
- npm audit
Exception or Error
# npm audit report
@modelcontextprotocol/sdk 1.12.0 - 1.30.1
Severity: high
MCP TypeScript SDK: OAuth client could send credentials to an authorization server chosen by the MCP server - https://github.com/advisories/GHSA-6qxp-vccf-f47h
fix available via `npm audit fix --force`
Will install @angular/[email protected], which is a breaking change
node_modules/@modelcontextprotocol/sdk
@angular/cli 20.1.0-next.0 - 22.2.0-rc.0
Depends on vulnerable versions of @modelcontextprotocol/sdk
node_modules/@angular/cli
Your Environment
Angular CLI : 21.2.25 / 20.3.38
Package Manager : npm
Anything else relevant?
No response
- Linguagem predominante
- TypeScript
- Estrelas
- 27k
- Forks
- 11.8k
- Merge médio
- 1d 12min
- PRs com merge (30d)
- 171
Preparar o ambiente
- Sem Dockerfile nem arquivo Docker Compose
- Tem um modelo de pull request
- Ler o guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de angular/angular-cli
-
area: @angular/build gemini-triaged
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 74/100
angular/angular-cli#33955 ·
Mantenedores costumam responder em até 1 dia
-
area: @angular/cli gemini-triaged
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
angular/angular-cli#33055 · 1 comentário · 3 reações ·
Mantenedores costumam responder em até 1 dia
-
area: @angular/build
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 25/100
angular/angular-cli#34292 ·
Mantenedores costumam responder em até 1 dia
-
dev-server: es2016 prebundle target for zone.js apps lowers private fields and breaks dependenciesAbertaarea: @angular/build
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
angular/angular-cli#34280 ·
Mantenedores costumam responder em até 1 dia
-
Follow-up to issue: SSR: Add a way to configure externalDependencies for the server bundle onlyAbertaarea: @angular/build
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
angular/angular-cli#34262 ·
Mantenedores costumam responder em até 1 dia
Todas as issues de angular/angular-cli
Issues semelhantes
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 85/100
MystenLabs/MemWal#1163 · 2 comentários ·
Mantenedores costumam responder em até 1 dia
-
Mondriaan
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 88/100
knaw-huc/textannoviz#709 ·
Mantenedores costumam responder em até 1 dia
-
billion-context-pi
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 62/100
ranxianglei/billion-context#2521 · 3 comentários ·
Mantenedores costumam responder em até 1 dia
-
Add: YRF Music NepalAbertastreams:add
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 62/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100