PT-2026-65615 · Pypi · Datamodel-Code-Generator

CVE-2026-55391

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões anteriores a 0.63.0
Description Uma falha de server-side request forgery (SSRF) existe devido a uma lacuna de time-of-check/time-of-use (TOCTOU) durante a resolução de DNS. O software valida o IP resolvido de um alvo de busca para bloquear endereços privados ou link-local, mas não fixa esse resultado. Consequentemente, a biblioteca httpx realiza uma segunda resolução de DNS independente para estabelecer a conexão. Um invasor pode usar o DNS rebinding — onde um nome de host resolve para um IP público durante a validação e para um IP privado durante a conexão — para ignorar a proteção allow private network=False. Isso permite o acesso a serviços internos, endereços de loopback e endpoints de metadados de nuvem, como 169.254.169.254. O problema é acessível quando a ferramenta busca uma URL influenciada por um invasor através do parâmetro --url ou de um $ref remoto em um esquema. A vulnerabilidade envolve as funções get body(), validate url for fetch() e get ips from host() dentro do arquivo src/datamodel code generator/http.py.
Recommendations Atualize o datamodel-code-generator para a versão 0.63.0 ou posterior.

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55391
GHSA-VX7X-VCC2-C44G

Produtos afetados

Datamodel-Code-Generator