Django 웹로그: Django 보안 릴리스 발행: ... 노트

Django 웹로그: Django 보안 릴리스 발행: 6.0.7 및 5.2.16

Django 팀은 보안 취약점을 해결하기 위해 Django 6.0.7 및 Django 5.2.16을 출시합니다. CVE-2026-48588이라는 한 문제는 캐시된 Set-Cookie 응답을 통해 개인 데이터가 노출될 가능성이 있었습니다. 이는 쿠키 헤더에 따라 달라지는 쿠키를 설정하는 응답을 캐싱할 때 발생했지만, 들어오는 요청에 쿠키가 없는 경우에만 해당됩니다. 또 다른 취약점인 CVE-2026-53877은 래스터 파일을 나타내는 특정 바이트 객체를 처리할 때 GDALRaster에서 힙 버퍼 오버리드(heap buffer over-read)가 발생했습니다. 이는 정보 공개 또는 세그멘테이션 오류(segmentation faults)로 이어질 수 있으며, GDAL의 가상 파일 시스템에 있는 래스터에 영향을 미칩니다. 세 번째 취약점인 CVE-2026-53878은 DomainNameValidator가 도메인 이름에 줄바꿈 문자를 허용했기 때문에 헤더 주입(header injection)이 가능했습니다. Django 자체는 직접적으로 취약하지 않았지만, Django 폼 필드 외부에서 DomainNameValidator를 사용자 정의하여 사용하는 경우 취약할 수 있었습니다. 이러한 낮은 심각도의 문제는 Django의 메인, 6.1 베타, 6.0 및 5.2 브랜치에서 패치되었습니다. 보안을 위해 가능한 한 빨리 최신 버전으로 업그레이드하는 것이 강력히 권장됩니다. 잠재적인 보안 문제는 [email protected]으로 비공개로 보고해야 합니다.