PT-2026-2296 · Orval · Orval

·

CVE-2026-22785

·

Publicado

2026-01-12

·

Atualizado

2026-02-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do orval anteriores a 7.18.0
Descrição O orval gera clientes JS com tipagem segura (TypeScript) a partir de especificações OpenAPI. Antes da versão 7.18.0, a lógica de geração do servidor no componente MCP utilizava manipulação de strings no campo summary da especificação OpenAPI sem validação ou escape suficientes. Isso permite a injeção de código arbitrário explorando uma quebra de literal de string. O campo summary é parte da especificação OpenAPI, utilizado para fornecer uma breve descrição de uma operação.
Recomendações Atualize para a versão 7.18.0 ou posterior.

Exploit

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22785
GHSA-MWR6-3GP8-9JMJ

Produtos afetados

Orval