Django veröffentlicht 6.0.7 und 5.2.16 zur Behebung von Sicherheitslücken
Django hat die Versionen 6.0.7 und 5.2.16 veröffentlicht, um drei Sicherheitsprobleme mit niedriger Einstufung in unterstützten Zweigen zu schließen.
HEISE DEVELOPER — Betroffen sind ein Cache-Problem mit Set-Cookie, ein Heap Buffer Over-read in GDALRaster sowie eine mögliche Header-Injection über DomainNameValidator. Ein zügiges Update wird empfohlen.
Am 7. Juli 2026 hat das Django-Team die Sicherheitsversionen 6.0.7 und 5.2.16 veröffentlicht. Diese Updates beheben drei Schwachstellen mit niedriger Priorität. Patches wurden für die Zweige main, 6.1 (Beta), 6.0 und 5.2 bereitgestellt.
Die Lücke CVE-2026-48588 betrifft die UpdateCacheMiddleware und den Dekorator cache_page. Wenn eine Anfrage bereits einen irrelevanten Cookie enthielt, konnten Antworten mit sensiblen Set-Cookie-Informationen fälschlicherweise im gemeinsamen Cache gespeichert werden, was die Preisgabe privater Daten ermöglichte.
Unter CVE-2026-53877 wird ein Heap-Buffer-Over-read in GDALRaster beschrieben. Bei der Verwendung von Bytes-Objekten für Rasterdateien im virtuellen Dateisystem von GDAL konnte die vsi_buffer-Eigenschaft etwa 32 Bytes über den zugewiesenen Speicher hinaus lesen, was zu Informationslecks oder Programmabstürzen führen konnte.
CVE-2026-53878 bezieht sich auf den DomainNameValidator, der Newline-Zeichen akzeptierte. Da Django HttpResponse diese Zeichen in Headern verbietet, blieb der Framework-Kern geschützt. Ein Risiko bestand jedoch bei der Nutzung des Validators außerhalb von Django-Formularfeldern, da diese normalerweise Newlines automatisch entfernen.
Leserforum
Noch keine Beiträge — eröffne die Debatte.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Warte auf deinen Klick …
·