Какие уязвимости закрыли в Django 6.1.2, 6.0.9 и 5.2.18
- CVE-2026-77050: отказ в обслуживании в
get_supported_language_variant(). Коды языков длиннее 500 символов теперь отклоняются или обрезаются перед кэшированием. - CVE-2026-84429: отказ в обслуживании при парсинге HTTP-заголовков. Функция
parse_header_parameters()переведена наemail.message.Message, что меняет обработку некоторых некорректных заголовков. - CVE-2026-87890: подделка запросов через пространственные lookup. Байтовые растровые значения теперь требуют явной обёртки в
GDALRaster. - CVE-2026-87975: привилегии в model formsets с редактируемыми первичными ключами. Устранена возможность удаления или создания экземпляров вне ограничивающего queryset.
Все уязвимости имеют низкий или умеренный уровень серьёзности. Патчи выпущены для Django 6.1, 6.0 и 5.2.
Стоит ли обновлять Django сейчас и что проверить
Обновляться стоит при первой возможности: уязвимости затрагивают все поддерживаемые версии. Особое внимание обратите на CVE-2026-87890 — изменение обратной совместимости, если вы передаёте байты в пространственные lookup. Придётся оборачивать их в GDALRaster. Проверьте, как ваш код обрабатывает заголовки, и убедитесь, что model formsets не полагаются на редактируемые первичные ключи.

