THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-2w86-xfrc-g85r (critical) — Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator

[GHSA] GHSA-2w86-xfrc-g85r (critical) — Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator

medgithub_advisoriesPublished 2026-09-03

GHSA-2w86-xfrc-g85r Severity: critical CVE: CVE-2026-71867

Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator

### Summary

orval, when generating MSW mocks (output.mock: true), emits each schema property name as a single-quoted object key in the mock factory WITHOUT escaping the single quote. A ' in a property name closes the key and lands in object-

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-2w86-xfrc-g85r