CVE-2026-96758
Beschrijving NL
orval @orval/core vóór 8.28.0 bevat een kwetsbaarheid voor code-injectie in de formuliergegevens-serializer die er niet in slaagt om namen van meerdelige eigenschappen in gegenereerde sjabloonliteralen te ontsnappen. Aanvallers kunnen ${...} -uitdrukkingen injecteren in OpenAPI-schema-eigenschapsnamen die worden uitgevoerd als live interpolatie wanneer de gegenereerde client FormData-body's bouwt met procesbevoegdheden voor consumenten.
Origineel (Engels) tonen
orval @orval/core before 8.28.0 contains a code injection vulnerability in the form-data serializer that fails to escape multipart property names in generated template literals. Attackers can inject ${...} expressions into OpenAPI schema property names that execute as live interpolation when the generated client builds FormData bodies with consumer process privileges.