Lors du traitement d’un schéma Protobuf contrôlé par un attaquant, `datamodel-code-generator` peut écrire des fichiers hors du répertoire temporaire prévu en raison de chemins absolus ou relatifs vers les parents. Le contenu écrit est limité à une déclaration de syntaxe Protobuf, mais peut écraser des fichiers accessibles en écriture ; mettre à niveau vers 0.81.0.
Source : NVD — CVE-2026-107377
Analyse technique
L’exploitation requiert le traitement d’un schéma non fiable avec la prise en charge Protobuf, qui nécessite le paquet `grpcio-tools`. L’écriture peut persister même si la compilation Protobuf échoue ; l’exécution de code arbitraire n’est pas démontrée par la source.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers datamodel-code-generator 0.81.0 et ne pas traiter de schémas Protobuf non fiables avec une version affectée.
Sources
Priorisation DFS : P3 · 1 source(s).