Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-63720

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Code-Generator datamodel-code-generator, der aus Schema-Dateien automatisch Python-Datenmodelle erzeugt. Der Wert des Feldes customBasePath aus dem Eingabeschema wird unverändert in eine generierte Import-Anweisung übernommen, ohne dass geprüft wird, ob es sich überhaupt um einen gültigen Bezeichner handelt. Wer den Inhalt des Eingabeschemas kontrolliert, kann dort einen präparierten Wert mit eingebetteten Zeilenumbrüchen und einem punktfreien Python-Ausdruck unterbringen. Dieser Ausdruck landet als eigenständiger Code im erzeugten Modul und wird ausgeführt, sobald das generierte Modul importiert wird. Damit führt eine reine Datendatei zu beliebiger Codeausführung – der Angreifer benötigt keinen direkten Zugriff auf das System, sondern muss lediglich das verarbeitete Schema bereitstellen. Gefährdet sind insbesondere Entwicklungs- und Build-Umgebungen, in denen Schemata aus externen oder nicht vertrauenswürdigen Quellen automatisiert in Code umgesetzt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln