Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-96758

CRITICAL · 9.8 CVSS Gepubliceerd: CWE-94

Beschrijving NL

orval @orval/core vóór 8.28.0 bevat een kwetsbaarheid voor code-injectie in de formuliergegevens-serializer die er niet in slaagt om namen van meerdelige eigenschappen in gegenereerde sjabloonliteralen te ontsnappen. Aanvallers kunnen ${...} -uitdrukkingen injecteren in OpenAPI-schema-eigenschapsnamen die worden uitgevoerd als live interpolatie wanneer de gegenereerde client FormData-body's bouwt met procesbevoegdheden voor consumenten.

Origineel (Engels) tonen

orval @orval/core before 8.28.0 contains a code injection vulnerability in the form-data serializer that fails to escape multipart property names in generated template literals. Attackers can inject ${...} expressions into OpenAPI schema property names that execute as live interpolation when the generated client builds FormData bodies with consumer process privileges.

References