Django Weblog:Django 安全更新发布:6.0.7 和 5.2.16
Django 团队发布了 Django 6.0.7 和 Django 5.2.16 以修复安全漏洞。
其中一个漏洞 CVE-2026-48588 可能通过缓存的 Set-Cookie 响应暴露私有数据。该问题发生在对设置 Cookie 且基于 Cookie 头进行变异的响应进行缓存时,但仅当传入请求不包含 Cookie 时才会触发。
另一个漏洞 CVE-2026-53877 涉及 GDALRaster 在处理某些代表栅格文件的字节对象时发生的堆缓冲区越读问题。这可能导致信息泄露或段错误,影响 GDAL 虚拟文件系统中的栅格数据。
第三个漏洞 CVE-2026-53878 允许头部注入,因为 DomainNameValidator 接受域名中包含换行符。虽然 Django 本身并未直接受影响,但在 Django 表单字段之外自定义使用 DomainNameValidator 的情况存在风险。
这些低严重性漏洞已在 Django 的 main、6.1 beta、6.0 和 5.2 分支中修复。强烈建议用户尽快升级到最新版本以保障安全。
潜在的安全问题应私下发送至 [email protected] 报告。