PT-2026-78544 · Orval · Orval

CVE-2026-62680

·

Publicado

2026-08-19

·

Atualizado

2026-09-03

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Orval versões anteriores a 8.22.0
Description O Orval resolve valores $ref externos remotos e locais sem uma lista de permissões ou confinamento ao diretório de entrada. O processamento de uma descrição OpenAPI controlada por um invasor pode causar requisições do desenvolvedor ou do host de CI para serviços HTTP internos ou selecionados pelo invasor, a leitura de arquivos locais absolutos ou fora da árvore de diretórios, e a inclusão de esquemas remotos não confiáveis nos clientes gerados. O problema reside no carregamento de referências externas em packages/orval/src/import-specs.ts.
Recommendations Atualizar para a versão 8.22.0.

Exploit

Correção

Path traversal

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62680
GHSA-CXQ5-97V7-87J8

Produtos afetados

Orval