文章总结: Django发布6.0.8和5.2.17版本修复四个漏洞,最严重的是高危漏洞CVE-2026-15307,影响GDALRaster处理栅格数据,可能导致文件写入和远程代码执行。其他漏洞包括拒绝服务(CVE-2026-15337、CVE-2026-15830)和存储型XSS(CVE-2026-15920)。建议开发人员和管理员尽快升级,特别是在使用GIS功能或管理界面的环境中。 综合评分: 78 文章分类: 漏洞预警,WEB安全,应用安全
Django 紧急提醒修复这四个漏洞
Abinaya Abinaya
代码卫士
2026年8月6日 17:33 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
Django开发团队已发布Django 6.0.8和Django 5.2.17版本,修复影响该Python Web框架受支持版本中的四个漏洞。
开发人员和管理员应尽快升级,尤其是在 Django GIS 功能或内置管理界面面向工作人员用户开放的环境中。在这四个漏洞中,最严重是高危漏洞 CVE-2026-15307,它影响通过 GDALRaster 处理栅格相关值的 Django 空间查询。
此前,当字典值或字符串值表示栅格数据时,空间查询可以接受这些类型。根据所选的栅格驱动程序,恶意构造的值可能会在服务器上触发文件写入操作,或利用 Django 进程的权限发起网络请求。
Django 修复四个漏洞
在某些环境下,文件写入行为可能进一步导致远程代码执行。该问题在 Django 管理后台的变更列表中尤为突出,拥有查看权限的工作人员用户可以对包含空间字段的已注册模型进行筛选,从而触发该漏洞。
Django 目前已阻止在空间查询中使用字典值以及非合法 GEOSGeometry 对象的字符串。该安全变更可能影响依赖这些输入类型的应用程序。Django 表示,模型字段赋值不受影响,仍可接受上述类型。开发人员在处理不可信的空间数据时,应事先进行验证,并在自定义代码中恢复类似功能前,查阅 Django 关于栅格安全性的相关指南。
CVE-2026-15337 涉及 django.utils.translation.check_for_language() 中一个低危拒绝服务风险。该函数可能将大量不同且过长的语言代码存储在内存缓存中。攻击者可通过向可选的 set_language() 视图发送 POST 请求,携带超长值,逐步消耗服务器内存。
由于 Django 的请求大小限制以及缓存条目数量上限,实际内存影响有限。但本次更新已将语言代码长度限制为不超过 500 个字符,在进入缓存查找之前即拒绝超长代码,从而减少不必要的内存消耗。
另一个拒绝服务漏洞 CVE-2026-15830 影响使用地理几何处理功能的应用程序。深度嵌套的 GEOMETRYCOLLECTION 对象可能导致底层 GEOS 库发生段错误。如果攻击者将精心构造的几何输入传递给空间字段查询或 GeometryField 表单字段,则可能破坏 Django 应用程序的运行。
本次修复强制限制 Well-Known Text输入中嵌套几何集合的最大层数为 198 层。对于 Well-Known Binary输入,Django 将几何集合总数限制为 198 个。如需调整阈值,开发人员可在 GEOSGeometry 以及相关的表单字段和模型字段中使用新的 max_geom_collections 设置。GeoJSON 输入不受影响,因为由 GDAL 解析。
CVE-2026-15920 是 Django 管理视图中一个中危存储型跨站脚本漏洞。URLField 值在变更列表和只读管理字段中会以可点击链接形式呈现,但此前未确认 URL 是否使用安全协议。因此,使用危险协议的存储值可能显示为有效链接。现在,Django 在将 URLField 值呈现为链接之前,会使用 URLValidator 进行验证,无效值将显示为纯文本。
本次修复同样应用于 Django 的主分支和 Django 6.1 候选发布分支。各组织应及时更新 Django 部署,测试空间查询的兼容性,并审查管理访问控制及输入验证实践。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
Django 修复SQL注入漏洞
多款 Django 应用配置不当 泄露API 密钥数据库密码等
wp2shell RCE 严重漏洞获紧急补丁,影响数亿WordPress 站点
谷歌紧急修复今年以来的第5个 Chrome 0day 漏洞
Ivanti 紧急修复暴露敏感数据的严重 Xtraction 漏洞
原文链接
Django Urges Immediate Upgrade to 6.0.8 and 5.2.17 After Four Security Fixes
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Abinaya Abinaya《Django 紧急提醒修复这四个漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论