web24.team

Django 6.1.2, 6.0.9, 5.2.18: что закрыли в security-релизах

Django выпустил security-обновления 6.1.2, 6.0.9 и 5.2.18. Исправлены DoS-уязвимости, подделка запросов и привилегии в model formsets.

Какие уязвимости закрыли в Django 6.1.2, 6.0.9 и 5.2.18

  • CVE-2026-77050: отказ в обслуживании в get_supported_language_variant(). Коды языков длиннее 500 символов теперь отклоняются или обрезаются перед кэшированием.
  • CVE-2026-84429: отказ в обслуживании при парсинге HTTP-заголовков. Функция parse_header_parameters() переведена на email.message.Message, что меняет обработку некоторых некорректных заголовков.
  • CVE-2026-87890: подделка запросов через пространственные lookup. Байтовые растровые значения теперь требуют явной обёртки в GDALRaster.
  • CVE-2026-87975: привилегии в model formsets с редактируемыми первичными ключами. Устранена возможность удаления или создания экземпляров вне ограничивающего queryset.

Все уязвимости имеют низкий или умеренный уровень серьёзности. Патчи выпущены для Django 6.1, 6.0 и 5.2.

Стоит ли обновлять Django сейчас и что проверить

Обновляться стоит при первой возможности: уязвимости затрагивают все поддерживаемые версии. Особое внимание обратите на CVE-2026-87890 — изменение обратной совместимости, если вы передаёте байты в пространственные lookup. Придётся оборачивать их в GDALRaster. Проверьте, как ваш код обрабатывает заголовки, и убедитесь, что model formsets не полагаются на редактируемые первичные ключи.

Коротко

Когда вышли Django 6.1.2, 6.0.9 и 5.2.18?

Эти security-релизы выпущены 6 октября 2026 года.

Нужно ли обновляться на Django 6.1.2, 6.0.9 или 5.2.18?

Да, обновление рекомендуется всем пользователям Django, чтобы закрыть четыре уязвимости, включая DoS и подделку запросов.

Что изменилось в пространственных lookup в Django 6.1.2?

Байтовые значения растров теперь должны быть обёрнуты в `GDALRaster`, чтобы предотвратить возможные сетевые запросы через GDAL.

Источник: djangoproject.com ↗