Visit Angular NES Home Page

Angular 14

Comprehensive release notes and changelog for Angular 14, including security patches, bug fixes, and feature updates across all supported versions.

24 Patched Vulnerabilities
VEX Statements

Angular

v14.3.14 - August 20, 2026

Notes

  • This release adds the zone.js package.
  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.14
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.14
    • @neverendingsupport/zone.js@0.11.8-angular-14.3.14

Security Fixes

  • compiler:
    • Disallow i18n event attributes.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-69151).
    • Restrict possible event handler check to property names longer than 2 characters.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-69151).
  • platform-server:
    • Escape matching closing tags correctly when raw-text content contains astral characters.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50555).
    • Escape <noscript> text content when serializing server-rendered output.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50556).
    • Escape text in fallback raw-content elements (<iframe>, <noembed>, <noframes>, <noscript>) when serializing server-rendered output.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-69149).

v14.3.13 - August 7, 2026

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.13
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.13

Security Fixes

  • common:
    • Add upper bounds for digitsInfo to prevent roundNumber from allocating a large array.
      • This fixes a high-severity Denial of Service (DoS) vulnerability (CVE-2026-50171).
    • Limit date format string length to 256 characters.
      • This fixes a high-severity Denial of Service (DoS) vulnerability (CVE-2026-54268).
  • compiler:
    • Strip namespaced SVG script elements during template compilation.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50557).
    • Sanitize dynamic href and xlink:href bindings on SVG elements.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50557).
    • Normalize tag names with custom namespaces in DomElementSchemaRegistry.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50557).
  • core:
    • Support prefix-insensitive DOM schema lookups and compile-time i18n attribute validation.
    • Normalize tag names in runtime i18n attribute security context lookup.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-50557).
    • Synchronize core sanitization schema with compiler.
    • Reject script element as a dynamic component host.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-52725).
    • Validate lowercase SVG animation attribute names.
      • This fixes a medium-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-52725).
  • platform-browser:
    • Harden TransferState restoration against DOM clobbering.
      • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-54267).

v14.3.12 - July 8, 2026

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.12
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.12

Security Fixes

  • platform-server: Reject untrusted request URLs that bypass the allowedHosts allowlist.
    • This fixes a high-severity Server-Side Request Forgery (SSRF) vulnerability (CVE-2026-50168).
  • service-worker:
    • Preserve redirect policy on reconstructed asset requests.
      • This fixes a medium-severity Information Exposure vulnerability (CVE-2026-50169).
    • Preserve explicit credentials: 'omit' and HTTP cache mode in asset group requests.
      • This fixes a medium-severity Information Exposure vulnerability (CVE-2026-50184).
    • Strip sensitive headers on cross-origin redirects.
      • This fixes a high-severity Information Exposure vulnerability (CVE-2026-54264).

v14.3.11 - June 18, 2026

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.11
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.11

Security Fixes

  • core:
    • Validate security-sensitive attributes in i18n bindings.
    • Disallow event attribute bindings in host bindings unconditionally.
  • platform-server: Add allowedHosts option to renderModule, renderApplication, and renderModuleFactory.
    • This fixes a high-severity Server-Side Request Forgery (SSRF) vulnerability (CVE-2026-46417).

Breaking Changes

platform-server
  • Add allowedHosts option to renderModule, renderApplication, and renderModuleFactory:
    When url is an absolute URL, its hostname is now validated against the new allowedHosts option, mitigating Server-Side Request Forgery (SSRF) and Host Header Injection attacks. This validation applies to all three rendering entry points, including the deprecated renderModuleFactory. Because allowedHosts defaults to an empty allow-list, any absolute URL now throws at bootstrap unless allowedHosts is configured. Relative URLs (e.g. /path) are unaffected.
    To pass validation, configure allowedHosts with the hostnames you serve (exact hostnames, *.example.com wildcards, or * to allow all).

v14.3.10 - March 10, 2026

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.10
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.10

Security Fixes

  • core: Block creation of sensitive URI attributes from ICU messages.
    • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-27970).

Breaking Changes

core
  • Block creation of sensitive URI attributes from ICU messages:
    Translators can no longer introduce URI attributes—attribute values are blocked to avoid malicious links, and sanitization now relies on an allowlist of known attributes (still sanitizing URI ones). Translated ICU content keeps only recognized attributes and drops everything else.

v14.3.9 - January 29, 2026

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.9
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.9

Security Fixes

  • core: Sanitize sensitive attributes on SVG script elements.
    • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2026-22610).

v14.3.8 - December 15, 2025

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.8
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.8

Security Fixes

  • compiler: Prevent stored XSS via SVG animation attributeName and MathML/SVG URLs.
    • This fixes a high-severity Cross-Site Scripting (XSS) vulnerability (CVE-2025-66412).

v14.3.7 - December 3, 2025

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.7
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.7

Security Fixes

  • common: Prevent Cross-Site Request Forgery (XSRF) token leakage to protocol-relative URLs.
    • This fixes a high-severity Information Exposure vulnerability (CVE-2025-66035).
  • core: Introduce BootstrapContext for improved server bootstrapping.
    • This fixes a high-severity Information Exposure vulnerability (CVE-2025-59052).

Breaking Changes

core
  • Introduce BootstrapContext for improved server bootstrapping:
    The server-side bootstrapping process has been changed to eliminate the reliance on a global platform injector and avoid potential exposure of sensitive data from other sessions.
    In addition, getPlatform() and destroyPlatform() will now return null and be a no-op respectively, when running in a server environment.
    Before:
    const bootstrap = () => bootstrapApplication(AppComponent, config);
    

    After:
    const bootstrap = (context: BootstrapContext) =>
      bootstrapApplication(AppComponent, config, context);
    

v14.3.6 - June 17, 2025

Notes

  • This release contains no functional changes from NES v14.3.5.
  • This release implements a new package naming scheme for the Angular packages. More information about the change can be found in the NES Decoupled Namespace Specification.
  • Full package name(s) and version(s):
    • @neverendingsupport/angular-animations@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-bazel@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-common@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-compiler@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-compiler-cli@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-core@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-elements@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-forms@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-language-service@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-localize@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-platform-browser@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-platform-browser-dynamic@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-platform-server@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-router@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-service-worker@14.3.0-angular-14.3.6
    • @neverendingsupport/angular-upgrade@14.3.0-angular-14.3.6

v14.3.5 - January 31, 2025

Notes

  • This release contains no functional changes from NES v14.3.4.
  • This release contains only metadata fixes and improvements: Updated licensing information.
  • Full Version: 14.3.0-{PACKAGE_NAME}-14.3.5

v14.3.4 - January 28, 2025

Notes

  • This release contains no functional changes from NES v14.3.3.
  • This release contains only build-related fixes and improvements.
  • Full Version: 14.3.0-{PACKAGE_NAME}-14.3.4

v14.3.3 - January 28, 2025

Notes

  • This release contains no functional changes from NES v14.3.2.
  • This release contains only metadata fixes and improvements: Updated peer dependency versions.
  • Full Version: 14.3.0-{PACKAGE_NAME}-14.3.3

v14.3.2 - January 28, 2025

Notes

  • This release contains no functional changes from NES v14.3.1.
  • This release contains only metadata fixes and improvements: Updated peer dependency versions.
  • Full Version: 14.3.2-{PACKAGE_NAME}

v14.3.1 - February 12, 2024

Notes

  • Full Version: 14.3.1-{PACKAGE_NAME}

Security Fixes

  • compiler: Do not unquote CSS values.
  • core: Set style property value to empty string instead of an invalid value.

Angular CLI

14.2.17 - September, 2025

Notes

  • Full package name(s) and version(s):
    • @neverendingsupport/angular-cli@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-create@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-pwa@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-architect@0.1402.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-architect-cli@0.1402.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-build-angular@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-build-webpack@0.1402.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-core@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-schematics@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/angular-devkit-schematics-cli@14.2.13-angular-cli-14.2.17
    • @neverendingsupport/ngtools-webpack@14.2.13-angular-cli-14.2.17

Bug Fixes

  • Fixed build issues: updated peer dependency version numbers.

14.2.16 - June 5, 2025

Notes

  • This release contains no functional changes from NES v14.2.15.
  • Full package name(s) and version(s):
    • @neverendingsupport/angular-cli@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-create@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-pwa@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-architect@0.1402.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-architect-cli@0.1402.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-build-angular@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-build-webpack@0.1402.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-core@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-schematics@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/angular-devkit-schematics-cli@14.2.13-angular-cli-14.2.16
    • @neverendingsupport/ngtools-webpack@14.2.13-angular-cli-14.2.16

14.2.15 - February 10, 2025

Notes

  • Added @ngtools/webpack, @angular/pwa, @angular-devkit/architect-cli, and @angular-devkit/schematics-cli packages.
  • Full Version: 14.2.13-{PACKAGE_NAME}-14.2.15