Orval Zod Generator: Import-Time RCE via Unescaped OpenAPI Default Values (CVE-2026-72716)
A newly disclosed advisory (CVE-2026-72716) shows orval's zod schema generator injects OpenAPI 'default' values unescaped into a JS template literal, letting a crafted default execute arbitrary code the moment the generated schema module is imported. PoC verified on orval 8.19.0; patch status unconf