Le 7 juillet 2026, l'équipe Django a publié les versions de sécurité 6.0.7 et 5.2.16. Ces mises à jour corrigent trois vulnérabilités de faible gravité. Des correctifs ont été appliqués aux branches principale, 6.1 (bêta), 6.0 et 5.2.
La faille CVE-2026-48588 concerne UpdateCacheMiddleware et le décorateur cache_page. Si une requête contenait déjà un cookie sans rapport, le système pouvait stocker des réponses contenant des cookies de session sensibles dans le cache partagé, entraînant un risque d'exposition de données privées.
La vulnérabilité CVE-2026-53877 concerne un dépassement de lecture (heap buffer over-read) dans GDALRaster. Lors de l'utilisation d'un objet bytes pour un fichier raster dans le système de fichiers virtuel de GDAL, la propriété vsi_buffer pouvait lire environ 32 octets au-delà du tampon alloué, provoquant une fuite de mémoire ou un crash.
Enfin, la CVE-2026-53878 indique que DomainNameValidator acceptait des sauts de ligne. Bien que HttpResponse bloque nativement les injections d'en-tête, un risque persistait pour les utilisations de ce validateur en dehors des champs de formulaire Django, lesquels suppriment habituellement ces caractères.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
En attente de ton clic …
·