Django Weblog: Выпущены обновл... Заметка
Planet Python на русском

Django Weblog: Выпущены обновления безопасности Django: 6.0.7 и 5.2.16

Команда Django выпускает Django 6.0.7 и Django 5.2.16 для устранения уязвимостей безопасности. Одна из проблем, CVE-2026-48588, могла потенциально раскрыть личные данные через кэшированные ответы Set-Cookie. Это происходило при кэшировании ответов, устанавливающих файлы cookie, при изменении заголовка Cookie, но только если входящий запрос не содержал файлов cookie. Другая уязвимость, CVE-2026-53877, включала переполнение буфера кучи при чтении в GDALRaster при обработке определенных байтовых объектов, представляющих файлы растров. Это могло привести к раскрытию информации или ошибкам сегментации, затрагивая растры в виртуальной файловой системе GDAL. Третья уязвимость, CVE-2026-53878, позволяла внедрять заголовки, поскольку DomainNameValidator принимал символы новой строки в доменных именах. Хотя сам Django не был напрямую уязвим, пользовательские применения DomainNameValidator вне полей форм Django были подвержены риску. Эти проблемы низкой степени серьезности были исправлены в основных ветках Django, бета-версии 6.1, 6.0 и 5.2. Пользователям настоятельно рекомендуется как можно скорее обновиться до последних версий для обеспечения безопасности. О потенциальных проблемах безопасности следует сообщать конфиденциально по адресу [email protected].