The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

Samstag, 11. Juli 2026 HEISE DEVELOPER
Security!

Django veröffentlicht 6.0.7 und 5.2.16 zur Behebung von Sicherheitslücken

Django hat die Versionen 6.0.7 und 5.2.16 veröffentlicht, um drei Sicherheitsprobleme mit niedriger Einstufung in unterstützten Zweigen zu schließen.

HEISE DEVELOPER — Betroffen sind ein Cache-Problem mit Set-Cookie, ein Heap Buffer Over-read in GDALRaster sowie eine mögliche Header-Injection über DomainNameValidator. Ein zügiges Update wird empfohlen.

Am 7. Juli 2026 hat das Django-Team die Sicherheitsversionen 6.0.7 und 5.2.16 veröffentlicht. Diese Updates beheben drei Schwachstellen mit niedriger Priorität. Patches wurden für die Zweige main, 6.1 (Beta), 6.0 und 5.2 bereitgestellt.

Die Lücke CVE-2026-48588 betrifft die UpdateCacheMiddleware und den Dekorator cache_page. Wenn eine Anfrage bereits einen irrelevanten Cookie enthielt, konnten Antworten mit sensiblen Set-Cookie-Informationen fälschlicherweise im gemeinsamen Cache gespeichert werden, was die Preisgabe privater Daten ermöglichte.

Unter CVE-2026-53877 wird ein Heap-Buffer-Over-read in GDALRaster beschrieben. Bei der Verwendung von Bytes-Objekten für Rasterdateien im virtuellen Dateisystem von GDAL konnte die vsi_buffer-Eigenschaft etwa 32 Bytes über den zugewiesenen Speicher hinaus lesen, was zu Informationslecks oder Programmabstürzen führen konnte.

CVE-2026-53878 bezieht sich auf den DomainNameValidator, der Newline-Zeichen akzeptierte. Da Django HttpResponse diese Zeichen in Headern verbietet, blieb der Framework-Kern geschützt. Ein Risiko bestand jedoch bei der Nutzung des Validators außerhalb von Django-Formularfeldern, da diese normalerweise Newlines automatisch entfernen.

Originalquelle lesen ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

◀ Kurzmeldungen — Page D1

All stories real, just louder · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz