Команда Django выпустила новые патч-релизы Django 6.0.5 и Django 5.2.14, закрывающие сразу 3 уязвимости безопасности.
🔹 CVE-2026-5766 — DoS через загрузку файлов в ASGI
Обнаружена возможность обхода лимита
FILE_UPLOAD_MAX_MEMORY_SIZE в ASGI-запросах при некорректном или заниженном Content-Length.Злоумышленник потенциально мог отправить слишком большой файл, который попадал в память сервера, вызывая деградацию сервиса или проблемы с производительностью.
Важно: Django напоминает, что ограничение загрузки файлов нужно настраивать не только в Django, но и на уровне веб-сервера (Nginx, Apache, reverse proxy).
🔹 CVE-2026-35192 — Session Fixation через кешируемые страницы
Проблема затрагивает проекты, где включён:
SESSION_SAVE_EVERY_REQUEST = True
и используются публично кешируемые страницы.
В некоторых сценариях злоумышленник мог получить доступ к пользовательской сессии после посещения кешированной страницы.
🔹 CVE-2026-6907 — риск утечки приватных данных через `Vary: *`
Ошибка в
UpdateCacheMiddleware могла привести к тому, что запросы с заголовком:
Vary: *
ошибочно кешировались.
Приватные данные могли случайно попасть в cache и быть отданы другим пользователям.
Какие версии затронуты:
— Django main
— Django 6.0
— Django 5.2
По политике безопасности Django все три проблемы получили уровень Low severity, но это всё ещё security fixes для production, особенно если вы используете ASGI, caching или кастомную работу с sessions.
📍 Навигация: Вакансии • Задачи • Собесы
Библиотека питониста
#буст