PT-2026-97407 · Npm · Orval

·

CVE-2026-96754

·

Publicado

2026-09-23

·

Atualizado

2026-09-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas orval versões anteriores a 8.29.0
Description O gerador @orval/hono não escapa valores de caminho do OpenAPI em literais de rota com aspas simples. Isso permite que um invasor crie um documento OpenAPI contendo um apóstrofo em um segmento de caminho estático, resultando na injeção de código JavaScript arbitrário que é executado quando o módulo TypeScript gerado é importado.
Recommendations Atualize o orval para a versão 8.29.0 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96754
GHSA-G4MF-Q5HW-F9J9

Produtos afetados

Orval