news 2026/6/15 11:15:19

<span class=“js_title_inner“>Orval 中存在严重的代码注入漏洞,存在供应链安全风险</span>

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
<span class=“js_title_inner“>Orval 中存在严重的代码注入漏洞,存在供应链安全风险</span>

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

JavaScript的重要 npm 包 Orval 中存在一个严重的代码注入漏洞CVE-2026-23947(CVSS评分9.3),威胁数百万项目的软件供应链安全。依赖Orval从OpenAPI规范生成类型安全客户端的开发者应立即更新。

Orval的每月下载量超过200万次,是团队自动化创建TypeScript客户端的必备工具。该漏洞存在于Orval处理OpenAPI规范中特定字段的方式。攻击者可利用不受信任的规范,将恶意代码直接注入生成的客户端文件中。

安全公告提到,该漏洞的根源在于“x-enum-descriptions”字段,“该漏洞可导致不受信任的OpenAPI规范通过 x-enum-descriptions 字段将任意TypeScript/JavaScript代码注入生成的客户端中,而该字段在getEnumImplementation() 函数中未经适当转义就被嵌入。”

本质上,如果开发者从一个恶意或被篡改的API规范生成客户端,那么生成的代码中可能包含一个隐藏的有效负载。安全公告确认,“注入发生在常量枚举生成期间,导致生成的模式文件中包含可执行代码。”

值得注意的是,这并非该特定模式首次引发问题。报告指出,“该问题本质上与最近修补的MCP漏洞(CVE-2026-22785)类似,但影响了 @orval/core中一个不同的代码路径,而该路径未在上次修复中得到处理。”

该漏洞的可造成严重后果。成功利用该漏洞会导致"在消费生成客户端的环境中执行任意代码"。这意味着恶意代码并非在托管API的服务器上执行,而是在集成该生成客户端的开发者或用户的应用内部执行。

维护者已发布补丁修复该漏洞。开发者用户应立即升级至Orval 8.0.2版本,以确保所生成客户端的安全。

开源卫士试用地址:https://sast.qianxin.com/#/login

代码卫士试用地址:https://codesafe.qianxin.com


推荐阅读

开源自托管平台 Coolify 修复11个严重漏洞,可导致服务器遭完全攻陷

得不到就毁掉:第二轮Sha1-Hulud供应链攻击已发起,影响2.5万+仓库

vLLM 高危漏洞可导致RCE

开源AI框架 Ray 的0day已用于攻陷服务器和劫持资源

热门 React Native NPM 包中存在严重漏洞,开发人员易受攻击

10个npm包被指窃取 Windows、macOS 和 Linux 系统上的开发者凭据

热门 React Native NPM 包中存在严重漏洞,开发人员易受攻击

热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道

开发人员注意:VSCode 应用市场易被滥用于托管恶意扩展

GitHub Copilot 严重漏洞可导致私有仓库源代码被盗

受 Salesforce 供应链攻击影响,全球汽车巨头 Stellantis 数据遭泄露

捷豹路虎数据遭泄露生产仍未恢复,幕后黑手或与 Salesforce-Salesloft 供应链攻击有关

十几家安全大厂信息遭泄露,谁是 Salesforce-Salesloft 供应链攻击的下一个受害者?

第三方集成应用 Drift OAuth 令牌被用于攻陷 Salesforce 实例,全球700+家企业受影响

黑客发动史上规模最大的 NPM 供应链攻击,影响全球10%的云环境

十几家安全大厂信息遭泄露,谁是 Salesforce-Salesloft 供应链攻击的下一个受害者?

第三方集成应用 Drift OAuth 令牌被用于攻陷 Salesforce 实例,全球700+家企业受影响

AI供应链易遭“模型命名空间复用”攻击

Frostbyte10:威胁全球供应链的10个严重漏洞

PyPI拦截1800个过期域名邮件,防御供应链攻击

PyPI恶意包利用依赖引入恶意行为,发动软件供应链攻击

黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员

700多个恶意误植域名库盯上RubyGems 仓库

NPM “意外” 删除 Stylus 合法包 全球流水线和构建被迫中断

固件开发和更新缺陷导致漏洞多年难修,供应链安全深受其害

NPM仓库被植入67个恶意包传播恶意软件

在线阅读版:《2025中国软件供应链安全分析报告》全文

NPM软件供应链攻击传播恶意软件

隐秘的 npm 供应链攻击:误植域名导致RCE和数据破坏

NPM恶意包利用Unicode 隐写术躲避检测

Aikido在npm热门包 rand-user-agent 中发现恶意代码

密币Ripple 的NPM 包 xrpl.js 被安装后门窃取私钥,触发供应链攻击

原文链接

https://securityonline.info/supply-chain-alert-critical-code-injection-flaw-cvss-9-3-in-orval/

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 15:56:17

YOLO26优化:多尺度提取能力 | 多尺度注意力网络(HSAN)通过分组卷积和联合通道-空间注意力机制,增强多尺度特征表达能力

💡💡💡问题点:在检测不同尺寸的图像时,传统方法常因无法有效融合多尺度信息而漏检小型或远距离目标 。 💡💡💡加强不同尺度特征提取能力:多尺度注意力网络(HSAN)通过分组卷积和联合通道-空间注意力机制,增强多尺度特征表达能力 《YOLO26魔术师专栏》将从以…

作者头像 李华
网站建设 2026/6/15 15:56:47

2026 年企业 HR 必备:新员工入职前信息采集与合同管理智能化方案

新员工入职前的信息采集与合同管理是企业 HR 工作的重要起点,直接影响员工入职体验与企业合规管理效率。传统模式下,人工收集信息、纸质签署合同不仅耗时耗力,还易出现信息遗漏、流程滞后等问题。随着数字化转型推进,智能化方案逐…

作者头像 李华
网站建设 2026/6/15 19:26:19

苹果手机文件传输到电脑指南:一文学会4个高效技巧

苹果手机文件传输到电脑,是苹果用户经验会面临的需求。无论您是想备份照片、分享东西,还是想在电脑上编辑文件,选择合适的传输方式能大大提高效率。本文将为你系统梳理5种常用方法,从无线传输到有线链接,总有一种能契合…

作者头像 李华
网站建设 2026/6/15 12:27:54

2026年智慧城管整体解决方案 - 全956页下载

引言随着城市化进程的加速,城市管理面临着前所未有的挑战。传统城市管理模式存在效率低下、信息传递不畅、数据整合困难等问题,难以满足现代城市精细化管理的需求。为此,智慧城管作为一种创新的管理模式应运而生,旨在通过物联网、…

作者头像 李华
网站建设 2026/6/15 19:29:24

解决论文写作困难的 AI 论文写作工具全攻略

论文写作常见困难包括选题无思路、大纲混乱、文献综述耗时长、内容创作卡壳、引用格式复杂、语言表达不学术、查重率过高等。以下按困难类型分类推荐 AI 工具,帮你精准解决写作痛点。 一、选题与大纲生成工具(解决 “无从下笔”) 工具名称核…

作者头像 李华