Cross-site scripting in Angular - CVE-2026-50555
Published: September 11, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary script in a user\'s browser.
The vulnerability exists due to a Unicode index alignment error in domino\'s closing-tag escaping logic when serializing user-controlled dynamic text in raw-text elements during server-side rendering. A remote attacker can supply dynamic text containing an astral Unicode character and a closing tag to execute arbitrary script in a user\'s browser.
User interaction is required to visit the rendered page.