PT-2026-65610 · Pypi · Datamodel-Code-Generator

CVE-2026-54655

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões 0.51.0 até 0.60.1
Description A validação insuficiente de valores x-python-type na função get python type override() em src/datamodel code generator/parser/jsonschema.py permite que conteúdos de JSON Schema controlados por um invasor executem código Python arbitrário. Quando o autor de um esquema utiliza a extensão x-python-type para sobrescrever um tipo Python gerado, o valor é inserido nas anotações de campo geradas sem a sanitização adequada. Um invasor pode burlar a sanitização existente colocando um colchete [ no início da string, permitindo a inserção de instruções Python arbitrárias. Este código é executado no momento da definição da classe assim que o módulo gerado é importado por um desenvolvedor ou por um executor de CI.
Recommendations Atualize o datamodel-code-generator para a versão 0.60.2 ou posterior.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54655
GHSA-M34R-V34R-RF9Q

Produtos afetados

Datamodel-Code-Generator