THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-3575-w9fc-c2j6 (critical) — Orval: Import-time RCE via enum-typed default -> zod module-level template literal

[GHSA] GHSA-3575-w9fc-c2j6 (critical) — Orval: Import-time RCE via enum-typed default -> zod module-level template literal

medgithub_advisoriesPublished 2026-09-03

GHSA-3575-w9fc-c2j6 Severity: critical CVE: CVE-2026-71868

Orval: Import-time RCE via enum-typed default -> zod module-level template literal

### Summary

Orval's zod schema generation emits the **enum-typed** `default` value as a module-level template literal (`export const …Default = `<default>`;`) without escaping `${` or the backtick. A default of the form `v${<code>}w` injects a live JavaSc

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-3575-w9fc-c2j6