Manual Cherry pick to 1.8 - fix(orchestrator): Address CVE-2026-3118 (#2597) - #2727
Conversation
* fix: Update grapql client * Filters, pagination and queries now use query variables fixes CVE-2026-3118 and relates to JIRA https://redhat.atlassian.net/browse/RHIDP-12388 and https://redhat.atlassian.net/browse/RHIDP-12583
Review Summary by QodoFix CVE-2026-3118 by migrating GraphQL queries to use parameterized variables
WalkthroughsDescription• Migrate GraphQL queries to use parameterized variables instead of string interpolation - Filter builder now returns FilterClause objects with separated clause and variables - Query builder updated to accept and process filter condition variables - Pagination and orderBy now use query variables • Update @urql/core dependency from 4.1.4 to 6.0.1 to address CVE-2026-3118 • Refactor filter and query building to support secure GraphQL variable passing - Add FilterClause and FilterClauseVariable types for structured variable handling - Update all GraphQL queries to use gql template literals with variables • Comprehensive test updates to validate new variable-based filtering approach Diagramflowchart LR
A["Filter/Query Builders"] -- "String Interpolation" --> B["Vulnerable GraphQL Queries"]
C["Updated Builders"] -- "Query Variables" --> D["Secure GraphQL Queries"]
E["@urql/core 4.1.4"] -- "CVE-2026-3118" --> F["Security Vulnerability"]
G["@urql/core 6.0.1"] -- "Patched" --> H["Vulnerability Fixed"]
A --> C
E --> G
File Changes1. workspaces/orchestrator/plugins/orchestrator-backend/src/helpers/filterBuilder.ts
|
Code Review by Qodo
|
|
* fix: Update grapql client * Filters, pagination and queries now use query variables fixes CVE-2026-3118 and relates to JIRA https://redhat.atlassian.net/browse/RHIDP-12388 and https://redhat.atlassian.net/browse/RHIDP-12583
* fix: Update grapql client * Filters, pagination and queries now use query variables fixes CVE-2026-3118 and relates to JIRA https://redhat.atlassian.net/browse/RHIDP-12388 and https://redhat.atlassian.net/browse/RHIDP-12583
* fix: Update grapql client * Filters, pagination and queries now use query variables fixes CVE-2026-3118 and relates to JIRA https://redhat.atlassian.net/browse/RHIDP-12388 and https://redhat.atlassian.net/browse/RHIDP-12583



This is the cherry-pick of 91013e2
I had to manually do it since there was a conflict when trying with the automation
fix: Update grapql client
Filters, pagination and queries now use query variables
fixes CVE-2026-3118 and relates to JIRA https://redhat.atlassian.net/browse/RHIDP-12388 and https://redhat.atlassian.net/browse/RHIDP-12583
Hey, I just made a Pull Request!
✔️ Checklist