El 7 de julio de 2026, el equipo de Django lanzó las versiones de seguridad 6.0.7 y 5.2.16. Estas actualizaciones resuelven tres vulnerabilidades de severidad baja. Se han aplicado parches a las ramas principal, 6.1 beta, 6.0 y 5.2.
La CVE-2026-48588 afecta a UpdateCacheMiddleware y al decorador cache_page. Cuando una solicitud ya incluía una cookie no relacionada, el sistema podía almacenar respuestas con cookies de sesión sensibles en el caché compartido, exponiendo potencialmente datos privados.
La CVE-2026-53877 describe un heap buffer over-read en GDALRaster. Al instanciar un objeto de bytes para un archivo raster en el sistema de archivos virtual de GDAL, la propiedad vsi_buffer podía leer unos 32 bytes más allá del búfer asignado, lo que podría causar la filtración de memoria o fallos de segmentación.
Por último, la CVE-2026-53878 se refiere a DomainNameValidator, que permitía caracteres de salto de línea. Aunque HttpResponse impide la inyección de cabeceras al prohibir estos caracteres, existía un riesgo si el validador se utilizaba fuera de los campos de formulario estándar de Django, que suelen eliminarlos por defecto.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
Esperando tu clic …
·