The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

samedi 11 juillet 2026 HEISE DEVELOPER
Sécurité!

Django publie 6.0.7 et 5.2.16 pour corriger des failles de sécurité

Django a publié les versions 6.0.7 et 5.2.16 afin de corriger trois vulnérabilités classées à faible gravité sur les branches prises en charge.

HEISE DEVELOPER — Les correctifs concernent un risque d’exposition via des réponses Set-Cookie mises en cache, un heap buffer over-read dans GDALRaster et une possible injection d’en-tête via DomainNameValidator. La mise à jour est recommandée rapidement.

Le 7 juillet 2026, l'équipe Django a publié les versions de sécurité 6.0.7 et 5.2.16. Ces mises à jour corrigent trois vulnérabilités de faible gravité. Des correctifs ont été appliqués aux branches principale, 6.1 (bêta), 6.0 et 5.2.

La faille CVE-2026-48588 concerne UpdateCacheMiddleware et le décorateur cache_page. Si une requête contenait déjà un cookie sans rapport, le système pouvait stocker des réponses contenant des cookies de session sensibles dans le cache partagé, entraînant un risque d'exposition de données privées.

La vulnérabilité CVE-2026-53877 concerne un dépassement de lecture (heap buffer over-read) dans GDALRaster. Lors de l'utilisation d'un objet bytes pour un fichier raster dans le système de fichiers virtuel de GDAL, la propriété vsi_buffer pouvait lire environ 32 octets au-delà du tampon alloué, provoquant une fuite de mémoire ou un crash.

Enfin, la CVE-2026-53878 indique que DomainNameValidator acceptait des sauts de ligne. Bien que HttpResponse bloque nativement les injections d'en-tête, un risque persistait pour les utilisations de ce validateur en dehors des champs de formulaire Django, lesquels suppriment habituellement ces caractères.

Lire la source originale (en allemand) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

◀ En bref — Page D1

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité