orval @orval/core before 8.28.0 contains a code injection vulnerability in the form-data serializer that fails to escape multipart property names in generated template literals. Attackers can inject ${...} expressions into OpenAPI schema property names that execute as live interpolation when the generated client builds FormData bodies with consumer process privileges.
{
"cna_assigner": "VulnCheck",
"cwe_ids": [
"CWE-94"
],
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/96xxx/CVE-2026-96758.json",
"unresolved_ranges": [
{
"extracted_events": [
{
"fixed": "8.28.0"
}
],
"source": "AFFECTED_FIELD"
},
{
"extracted_events": [
{
"fixed": "8.28.0"
}
],
"source": "CPE_FIELD"
},
{
"extracted_events": [
{
"fixed": "8.28.0"
}
],
"source": "DESCRIPTION"
}
]
}