The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

sábado, 11 de julio de 2026 HEISE DEVELOPER
Seguridad!

Django lanza 6.0.7 y 5.2.16 para corregir fallos de seguridad

Django ha publicado las versiones 6.0.7 y 5.2.16 para corregir tres vulnerabilidades de gravedad baja en las ramas compatibles.

HEISE DEVELOPER — Los cambios cubren un posible exposure de datos mediante respuestas Set-Cookie en caché, un heap buffer over-read en GDALRaster y una posible inyección de cabeceras a través de DomainNameValidator. Se recomienda actualizar cuanto antes.

El 7 de julio de 2026, el equipo de Django lanzó las versiones de seguridad 6.0.7 y 5.2.16. Estas actualizaciones resuelven tres vulnerabilidades de severidad baja. Se han aplicado parches a las ramas principal, 6.1 beta, 6.0 y 5.2.

La CVE-2026-48588 afecta a UpdateCacheMiddleware y al decorador cache_page. Cuando una solicitud ya incluía una cookie no relacionada, el sistema podía almacenar respuestas con cookies de sesión sensibles en el caché compartido, exponiendo potencialmente datos privados.

La CVE-2026-53877 describe un heap buffer over-read en GDALRaster. Al instanciar un objeto de bytes para un archivo raster en el sistema de archivos virtual de GDAL, la propiedad vsi_buffer podía leer unos 32 bytes más allá del búfer asignado, lo que podría causar la filtración de memoria o fallos de segmentación.

Por último, la CVE-2026-53878 se refiere a DomainNameValidator, que permitía caracteres de salto de línea. Aunque HttpResponse impide la inyección de cabeceras al prohibir estos caracteres, existía un riesgo si el validador se utilizaba fuera de los campos de formulario estándar de Django, que suelen eliminarlos por defecto.

Leer la fuente original (en alemán) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad