Ad

CVE-2026-55390

HIGH CVSS 3.1: 7,5 EPSS 0.36%
Обновлено 30 июля 2026
Koxudaxi
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 0.62.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-610, CWE-22 (Обход пути)
Поставщик Koxudaxi
Публичный эксплойт Нет

datamodel-code-generator генерирует модели данных Python на основе определений схемы. С версий 0.59.0 до 0.62.0 синтаксический анализ XML-схемы в src/datamodel_code_generator/parser/xmlschema.py для --input-file-type xmlschema разрешает значения xs:include, xs:import, xs:redefine и xs:overridechemLocation вне входного базового пути, позволяя считывать произвольные локальные файлы и отражать их в сгенерированных моделях. Эта проблема исправлена ​​в версии 0.62.0.

Показать оригинальное описание (EN)

datamodel-code-generator generates Python data models from schema definitions. From 0.59.0 until 0.62.0, XML Schema parsing in src/datamodel_code_generator/parser/xmlschema.py for --input-file-type xmlschema resolves xs:include, xs:import, xs:redefine, and xs:override schemaLocation values outside the input base path, allowing arbitrary local files to be read and reflected into generated models. This issue is fixed in version 0.62.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

koxudaxi:datamodel-code-generator