CVE-2026-23947
Orval MCP client est vulnérable à une injection de code via des x-enum-descriptions non assainies dans la génération d'enums.
- Publié
- 20 janv. 2026
- Mise à jour
- 21 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 56,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Orval — Exécution de code arbitraire dans les clients générés Orval génère des clients JS type-safe (TypeScript) à partir de toute spécification OpenAPI v3 ou Swagger v2 valide. Les versions antérieures à 7.19.0 jusqu'à 8.0.2 sont vulnérables à une exécution de code arbitraire dans les environnements consommant les clients générés. Ce problème est de nature similaire à CVE-2026-22785, mais affecte un chemin de code différent dans @orval/core qui n'a pas été traité par le correctif de CVE-2026-22785. La vulnérabilité permet à des spécifications OpenAPI non fiables d'injecter du code TypeScript/JavaScript arbitraire dans les clients générés via le champ x-enumDescriptions, qui est intégré sans échappement approprié dans getEnumImplementation(). J'ai confirmé que l'injection se produit lors de la génération d'enum const et aboutit à du code exécutable dans les fichiers de schéma générés. Orval 7.19.0 et 8.0.2 contiennent un correctif pour ce problème.
Sources
1Preuve de concept démontrant l'exécution de code arbitraire dans Orval via des champs OpenAPI malveillants, avec configuration, étapes d'exploitation et recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.