Planet Python 日本語
フォロー
Django Weblog: Djangoセキュリティリリースを発行:6.0.7および5.2.16
Djangoチームは、セキュリティ脆弱性に対処するため、Django 6.0.7およびDjango 5.2.16をリリースします。
CVE-2026-48588という問題は、Cookieヘッダーで変化させながらCookieを設定するレスポンスをキャッシュする場合に、受信リクエストにCookieがない場合に限り、キャッシュされたSet-Cookieレスポンスを通じてプライベートデータが漏洩する可能性がありました。
別の脆弱性であるCVE-2026-53877は、GDALの仮想ファイルシステム内のラスタファイルを処理する際に、特定のバイトオブジェクトを処理するGDALRasterにおけるヒープバッファオーバーリードに関係していました。
これにより、情報開示やセグメンテーションフォルトが発生する可能性があり、GDALの仮想ファイルシステム内のラスタに影響を与えました。
3つ目の脆弱性であるCVE-2026-53878は、DomainNameValidatorがドメイン名で改行文字を受け入れるため、ヘッダーインジェクションを可能にしていました。
Django自体は直接脆弱ではありませんでしたが、Djangoフォームフィールド外でDomainNameValidatorをカスタム使用している場合は影響を受ける可能性がありました。
これらの低深刻度の問題は、Djangoのメイン、6.1ベータ、6.0、および5.2ブランチで修正されました。
セキュリティのため、ユーザーはできるだけ早く最新バージョンにアップグレードすることを強く推奨します。
潜在的なセキュリティ問題は、[email protected]にプライベートに報告してください。