CVE-2026-55415
datamodel-code-generator уязвим к внедрению кода через x-python-import / customTypePath в генерируемых операторах импорта
- Опубликовано
- 28 июл. 2026 г.
- Обновлено
- 29 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 35,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
datamodel-code-generator генерирует модели Pydantic v2, dataclasses, TypedDict и msgspec.Struct из OpenAPI, JSON Schema, GraphQL, Avro, Protobuf, а также из сырых JSON, YAML или CSV. С версии 0.11.6 до 0.64.0 datamodel-code-generator позволяет управляемым атакующим расширениям схемы x-python-import или customTypePath достигать src/datamodel_code_generator/parser/jsonschema.py и сгенерированной обработки импорта через Import.from_full_path и Imports.create_line в src/datamodel_code_generator/imports.py, что позволяет с помощью перевода строки выйти из оператора импорта и выполнить код Python при импорте сгенерированной модели. Эта проблема исправлена в версии 0.64.0.
Источники
1Внедрение кода (RCE) в datamodel-code-generator через непроверенный customBasePath (CVE-2026-63720)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.