THREAT OPS › Threat News › [GHSA] GHSA-2w86-xfrc-g85r (critical) — Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator
[GHSA] GHSA-2w86-xfrc-g85r (critical) — Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator
GHSA-2w86-xfrc-g85r Severity: critical CVE: CVE-2026-71867
Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator
### Summary
orval, when generating MSW mocks (output.mock: true), emits each schema property name as a single-quoted object key in the mock factory WITHOUT escaping the single quote. A ' in a property name closes the key and lands in object-
MITRE ATT&CK techniques
- JavaScriptT1059.007
Indicators of compromise
- CVE-2026-71867cve
Original source: https://github.com/advisories/GHSA-2w86-xfrc-g85r