EN
en direct
Élevée CVSS 7.5

CVE-2026-63720

Analyse NVD en cours

datamodel-code-generator prior to version 0.70.0 contains a code injection vulnerability that allows attackers who control input schemas to achieve remote code execution by supplying a malicious customBasePath value containing embedded newlines and a dot-free Python expression. The crafted value is emitted verbatim into a generated 'from ... import ...' statement without identifier validation, causing arbitrary Python code to execute when the generated module is imported.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau et sans authentification — mais seulement si un utilisateur ouvre un contenu piégé. L’attaque réclame toutefois des conditions particulières, ce qui la rend moins systématique.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et mettre le service hors ligne.
Faiblesse
L’application interprète du code fourni par l’attaquant, qui s’exécute avec ses privilèges.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
26 juillet 2026
CVSS
7.5 (v3.1) CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
EPSS
0,42 % probabilité d'exploitation sous 30 jours · au-dessus de 34 % des CVE
Faiblesse
CWE-94
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer