orval vulnerabilities

Browse known CVEs and advisories by package and ecosystem. Severity tells you the worst case. What determines real risk is whether the vulnerable code actually runs in your applications.

Get a demo

Browse by ecosystem

npmPyPIMavenGoRubyGemsCargoNuGetComposerpubSwiftGitHub Actions
CVE-IDSeverityPackage summary
CVE-2026-62681Criticalorval: Orval: RCE via OpenAPI path -> unescaped request-URL template literal (backtick breakout)CVE-2026-62682Criticalorval: Orval: RCE via servers[].url -> unescaped request-URL template literal (with getBaseUrlFromSpecification)CVE-2026-72717Criticalorval: Orval: Import-time RCE via schema default -> zod module-level template literalCVE-2026-71869Criticalorval: Orval: Import-time RCE via array-items default -> zod module-level template literalCVE-2026-71871Criticalorval: Orval: Import-time RCE via header-parameter default -> zod module-level template literalCVE-2026-71867Criticalorval: Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generatorCVE-2026-71868Criticalorval: Orval: Import-time RCE via enum-typed default -> zod module-level template literalCVE-2026-71865Criticalorval: Orval: Import-time RCE via query parameter name -> computed-property-key injection in the zod cliCVE-2026-71864Criticalorval: Orval: Import-time RCE via header parameter name -> computed-property-key injection in the zod clientCVE-2026-62680Highorval: Orval: Generation-time SSRF + remote/local file inclusion via unrestricted $refCVE-2026-72716Criticalorval: Orval: Import-time RCE via query-parameter default -> zod module-level template literalCVE-2026-71866Criticalorval: Orval: Import-time RCE via schema property name -> computed-property-key injection in the zod client

Stop the waste.
Protect your environment with Kodem.