CVE-2026-23947
Orval MCP-Client ist anfällig für Code-Injection über unsanitisierte x-enum-descriptions bei der Enum-Generierung
- Veröffentlicht
- 20.01.2026
- Aktualisiert
- 21.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 56,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Orval – Schwachstellenübersicht Orval generiert typsichere JS-Clients (TypeScript) aus jeder gültigen OpenAPI-v3- oder Swagger-v2-Spezifikation. Versionen vor 7.19.0 bis 8.0.2 sind anfällig für beliebige Codeausführung in Umgebungen, die generierte Clients verwenden. Dieses Problem ähnelt CVE-2026-22785, betrifft jedoch einen anderen Codepfad in @orval/core, der durch den Fix von CVE-2026-22785 nicht behoben wurde. Die Schwachstelle ermöglicht es nicht vertrauenswürdigen OpenAPI-Spezifikationen, beliebigen TypeScript/JavaScript-Code in generierte Clients über das Feld `x-enumDescriptions` einzuschleusen, das ohne ordnungsgemäßes Escaping in `getEnumImplementation()` eingebettet wird. Ich habe bestätigt, dass die Injektion während der Generierung von `const enum` erfolgt und zu ausführbarem Code in den generierten Schema-Dateien führt. Orval 7.19.0 und 8.0.2 enthalten einen Fix für das Problem.
Quellen
1Proof-of-Concept, das die Ausführung beliebigen Codes in Orval über bösartige OpenAPI-Felder demonstriert, mit Einrichtung, Exploit-Schritten und Anleitung zur Behebung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.