PT-2026-65606 · Pypi · Datamodel-Code-Generator

CVE-2026-54654

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões 0.14.1 até 0.60.1
Description A injeção de código é possível quando o arquivo --extra-template-data contém um valor comment com um retorno de carro (r). O software renderiza essa variável comment em comentários Python dentro de vários templates sem neutralizar os terminadores de linha. Como o tokenizador do Python trata o retorno de carro como um terminador de linha física, o comentário é encerrado prematuramente, permitindo que o texto subsequente seja interpretado e executado como código Python quando os modelos gerados são importados. Isso pode levar à execução de código arbitrário no processo do importador.
Recommendations Atualize o datamodel-code-generator para a versão 0.60.2 ou posterior. Como mitigação temporária, evite usar a flag --extra-template-data ou garanta que os valores de comment no arquivo de extras não contenham retornos de carro (r), tabulações verticais (x0b) ou avanços de página (x0c).

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54654
GHSA-WJV6-JCFJ-MF9R

Produtos afetados

Datamodel-Code-Generator