Planet Python на русском
Подписаться
Django Weblog: Выпущены обновления безопасности Django: 6.0.7 и 5.2.16
Команда Django выпускает Django 6.0.7 и Django 5.2.16 для устранения уязвимостей безопасности.
Одна из проблем, CVE-2026-48588, могла потенциально раскрыть личные данные через кэшированные ответы Set-Cookie.
Это происходило при кэшировании ответов, устанавливающих файлы cookie, при изменении заголовка Cookie, но только если входящий запрос не содержал файлов cookie.
Другая уязвимость, CVE-2026-53877, включала переполнение буфера кучи при чтении в GDALRaster при обработке определенных байтовых объектов, представляющих файлы растров.
Это могло привести к раскрытию информации или ошибкам сегментации, затрагивая растры в виртуальной файловой системе GDAL.
Третья уязвимость, CVE-2026-53878, позволяла внедрять заголовки, поскольку DomainNameValidator принимал символы новой строки в доменных именах.
Хотя сам Django не был напрямую уязвим, пользовательские применения DomainNameValidator вне полей форм Django были подвержены риску.
Эти проблемы низкой степени серьезности были исправлены в основных ветках Django, бета-версии 6.1, 6.0 и 5.2.
Пользователям настоятельно рекомендуется как можно скорее обновиться до последних версий для обеспечения безопасности.
О потенциальных проблемах безопасности следует сообщать конфиденциально по адресу [email protected].