PT-2026-97409 · Npm · Orval

·

CVE-2026-96756

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas orval versões anteriores a 8.30.0
Description O gerador de fábrica @orval/core não escapa valores padrão de data em chamadas new Date(). Isso permite que atacantes injetem expressões arbitrárias por meio de apóstrofos em padrões de esquema OpenAPI, resultando na execução de código com os privilégios do processo consumidor. Este problema ocorre quando as opções factoryMethods e useDates estão habilitadas.
Recommendations Atualize o orval para a versão 8.30.0 ou posterior. Como mitigação temporária, desabilite as opções factoryMethods ou useDates.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96756
GHSA-WX66-36R6-V5G7

Produtos afetados

Orval