PT-2026-65617 · Pypi · Datamodel-Code-Generator
CVE-2026-55415
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões 0.11.6 até 0.63.0
Description
Uma falha no tratamento de extensões de esquema permite a execução remota de código na máquina que importa o modelo gerado. Ao processar um esquema OpenAPI ou JSON Schema malicioso, o software não sanitiza as extensões
x-python-import e customTypePath. Um invasor pode inserir um caractere de nova linha nesses valores para romper a instrução from ... import ... gerada e injetar código Python arbitrário no escopo do módulo.Isso ocorre porque a função
Import.from full path() apenas divide a string de entrada por pontos e não verifica se os segmentos resultantes são identificadores Python válidos. A função Imports.create line() então renderiza essa entrada não sanitizada literalmente no arquivo de saída. Consequentemente, qualquer usuário ou sistema automatizado (como pipelines de CI ou serviços multi-tenant) que gere um modelo a partir de um esquema não confiável e, posteriormente, importe esse modelo, executará o código injetado com os privilégios do processo de importação.Recommendations
Atualize o datamodel-code-generator para a versão 0.64.0.
Como mitigação temporária, evite usar as extensões
x-python-import e customTypePath ao processar esquemas de fontes não confiáveis ou de terceiros.Correção
Eval Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator