CVE-2026-63720
ثغرة حقن كود في datamodel-code-generator عبر حقل المخطط غير المُتحقق منه customBasePath
- تم النشر
- 26/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
ثغرة حقن كود في datamodel-code-generator عبر حقل المخطط غير المُتحقق منه customBasePath
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
datamodel-code-generator قبل الإصدار 0.70.0 يحتوي على ثغرة حقن كود تسمح للمهاجمين الذين يتحكمون في مخططات الإدخال بتحقيق تنفيذ كود عن بُعد من خلال توفير قيمة customBasePath خبيثة تحتوي على أسطر جديدة مدمجة وتعبير Python خالٍ من النقاط. يتم إصدار القيمة المصمّمة حرفيًا في عبارة 'from ... import ...' مولّدة دون التحقق من المعرّفات، مما يتسبب في تنفيذ كود Python عشوائي عند استيراد الوحدة المولّدة.
حقن أكواد (RCE) في datamodel-code-generator عبر customBasePath غير مُتحقَّق منه (CVE-2026-63720)
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.