El 7 de julio de 2026, el equipo de Django lanzó las versiones de seguridad 6.0.7 y 5.2.16. Estas actualizaciones resuelven tres vulnerabilidades de severidad baja. Se han aplicado parches a las ramas principal, 6.1 beta, 6.0 y 5.2.

La CVE-2026-48588 afecta a UpdateCacheMiddleware y al decorador cache_page. Cuando una solicitud ya incluía una cookie no relacionada, el sistema podía almacenar respuestas con cookies de sesión sensibles en el caché compartido, exponiendo potencialmente datos privados.

La CVE-2026-53877 describe un heap buffer over-read en GDALRaster. Al instanciar un objeto de bytes para un archivo raster en el sistema de archivos virtual de GDAL, la propiedad vsi_buffer podía leer unos 32 bytes más allá del búfer asignado, lo que podría causar la filtración de memoria o fallos de segmentación.

Por último, la CVE-2026-53878 se refiere a DomainNameValidator, que permitía caracteres de salto de línea. Aunque HttpResponse impide la inyección de cabeceras al prohibir estos caracteres, existía un riesgo si el validador se utilizaba fuera de los campos de formulario estándar de Django, que suelen eliminarlos por defecto.