CVE-2026-22785
orval MCP क्लाइंट कोड इंजेक्शन हमले के प्रति संवेदनशील है।
- प्रकाशित
- 12 जन॰ 2026
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 54.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
orval किसी भी मान्य OpenAPI v3 या Swagger v2 विनिर्देश से टाइप-सुरक्षित JS क्लाइंट (TypeScript) उत्पन्न करता है। 7.18.0 से पहले, MCP सर्वर जनरेशन लॉजिक स्ट्रिंग मैनिपुलेशन पर निर्भर करता है जो OpenAPI विनिर्देश से summary फ़ील्ड को उचित सत्यापन या एस्केपिंग के बिना शामिल करता है। यह एक हमलावर को स्ट्रिंग लिटरल से "बाहर निकलने" और मनमाना कोड इंजेक्ट करने की अनुमति देता है। यह भेद्यता 7.18.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-22785एक्सप्लॉइट
CVE-2026-22785 के लिए शोषण उपकरण, orval < 7.18.0 में एक गंभीर कोड इंजेक्शन। भेद्यता प्रदर्शित करने और पेलोड इंजेक्शन सत्यापित करने के लिए शेल कमांड निष्पादन और फ़ाइल स्कैनिंग प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।