Orval · Orval · CVE-2026-22785
**Nome do Software Vulnerável e Versões Afetadas**
Versões do orval anteriores a 7.18.0
**Descrição**
O orval gera clientes JS com tipagem segura (TypeScript) a partir de especificações OpenAPI. Antes da versão 7.18.0, a lógica de geração do servidor no componente MCP utilizava manipulação de strings no campo `summary` da especificação OpenAPI sem validação ou escape suficientes. Isso permite a injeção de código arbitrário explorando uma quebra de literal de string. O campo `summary` é parte da especificação OpenAPI, utilizado para fornecer uma breve descrição de uma operação.
**Recomendações**
Atualize para a versão 7.18.0 ou posterior.