PT-2026-65617 · Pypi · Datamodel-Code-Generator

CVE-2026-55415

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões 0.11.6 até 0.63.0
Description Uma falha no tratamento de extensões de esquema permite a execução remota de código na máquina que importa o modelo gerado. Ao processar um esquema OpenAPI ou JSON Schema malicioso, o software não sanitiza as extensões x-python-import e customTypePath. Um invasor pode inserir um caractere de nova linha nesses valores para romper a instrução from ... import ... gerada e injetar código Python arbitrário no escopo do módulo.
Isso ocorre porque a função Import.from full path() apenas divide a string de entrada por pontos e não verifica se os segmentos resultantes são identificadores Python válidos. A função Imports.create line() então renderiza essa entrada não sanitizada literalmente no arquivo de saída. Consequentemente, qualquer usuário ou sistema automatizado (como pipelines de CI ou serviços multi-tenant) que gere um modelo a partir de um esquema não confiável e, posteriormente, importe esse modelo, executará o código injetado com os privilégios do processo de importação.
Recommendations Atualize o datamodel-code-generator para a versão 0.64.0. Como mitigação temporária, evite usar as extensões x-python-import e customTypePath ao processar esquemas de fontes não confiáveis ou de terceiros.

Correção

Eval Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55415
GHSA-5578-W22F-PFX9

Produtos afetados

Datamodel-Code-Generator