THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-88f2-fpv8-89q2 (critical) — Orval: RCE via servers[].url -> unescaped request-URL template literal (with getBaseUrlFromSpecification)

[GHSA] GHSA-88f2-fpv8-89q2 (critical) — Orval: RCE via servers[].url -> unescaped request-URL template literal (with getBaseUrlFromSpecification)

highgithub_advisoriesPublished 2026-09-03

GHSA-88f2-fpv8-89q2 Severity: critical CVE: CVE-2026-62682

Orval: RCE via servers[].url -> unescaped request-URL template literal (with getBaseUrlFromSpecification)

### Summary

When Orval is configured with `output.baseUrl.getBaseUrlFromSpecification: true`, it bakes the spec's `servers[0].url` into the generated request URL as a template literal without escaping the backtick. A server URL cont

Indicators of compromise

Original source: https://github.com/advisories/GHSA-88f2-fpv8-89q2