PT-2026-65606 · Pypi · Datamodel-Code-Generator
CVE-2026-54654
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões 0.14.1 até 0.60.1
Description
A injeção de código é possível quando o arquivo
--extra-template-data contém um valor comment com um retorno de carro (r). O software renderiza essa variável comment em comentários Python dentro de vários templates sem neutralizar os terminadores de linha. Como o tokenizador do Python trata o retorno de carro como um terminador de linha física, o comentário é encerrado prematuramente, permitindo que o texto subsequente seja interpretado e executado como código Python quando os modelos gerados são importados. Isso pode levar à execução de código arbitrário no processo do importador.Recommendations
Atualize o datamodel-code-generator para a versão 0.60.2 ou posterior.
Como mitigação temporária, evite usar a flag
--extra-template-data ou garanta que os valores de comment no arquivo de extras não contenham retornos de carro (r), tabulações verticais (x0b) ou avanços de página (x0c).Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator