PT-2026-65613 · Pypi · Datamodel-Code-Generator

CVE-2026-54691

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões 0.9.1 até 0.60.1
Description A função get body() em src/datamodel code generator/http.py não valida hosts ou endereços IP ao processar alvos fornecidos via argumento --url ou através de cadeias de redirecionamento. Isso permite a ocorrência de server-side request forgery (SSRF), onde um invasor pode forçar a aplicação a fazer requisições para loopback, endereços privados, link-local (como serviços de metadados de nuvem em 169.254.169.254) ou outros recursos de rede interna. Como a ferramenta segue redirecionamentos incondicionalmente e filtra apenas conteúdo text/html, respostas não-HTML de APIs ou serviços internos são interpretadas como esquemas e incorporadas nos arquivos de código Python gerados, potencialmente exfiltrando dados internos sensíveis para qualquer pessoa com acesso aos arquivos de saída.
Recommendations Atualize o datamodel-code-generator para a versão 0.61.0. Como mitigação temporária, evite usar o argumento --url com URLs não confiáveis ou restrinja o acesso de rede do ambiente para impedir requisições a recursos internos.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54691
GHSA-RFR2-MQ9M-X2QX

Produtos afetados

Datamodel-Code-Generator