PT-2026-65612 · Pypi · Datamodel-Code-Generator

CVE-2026-54690

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões 0.9.1 até 0.60.1
Description Existe um problema onde o software desreferencia silenciosamente URLs HTTP ou HTTPS fornecidas em valores $ref de JSON Schema sem realizar a validação de IP ou host, lista de permissões de esquema ou validação de redirecionamentos. Isso ocorre na função get ref body() em src/datamodel code generator/parser/jsonschema.py e utiliza o buscador em src/datamodel code generator/http.py.
Quando a opção --allow-remote-refs está configurada com o valor padrão None, o sistema apenas emite um aviso de depreciação e prossegue com a busca da URL. O conteúdo recuperado é então analisado como um sub-esquema e refletido literalmente no código-fonte Python gerado. Isso permite que um agente mal-intencionado forneça um documento JSON Schema ou OpenAPI manipulado que desencadeie a falsificação de solicitação do lado do servidor (SSRF), potencialmente pivotando para endereços internos arbitrários e vazando respostas internas sensíveis para o código gerado. Este problema afeta especificamente usuários que instalaram o extra [http].
Recommendations Atualize o datamodel-code-generator para a versão 0.61.0. Como mitigação temporária, defina explicitamente a flag --allow-remote-refs=false para bloquear solicitações remotas.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54690
GHSA-954P-556P-R752

Produtos afetados

Datamodel-Code-Generator