11 de abril de 2022
Django 2.2.28 resuelve dos problemas de seguridad con severidad «alta» en la versión 2.2.27.
QuerySet.annotate(), aggregate() y extra()¶Los métodos QuerySet.annotate(), aggregate() y extra() estaban sujetos a inyección SQL en alias de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionarios, como los **kwargs pasados a estos métodos.
QuerySet.explain(**options) en PostgreSQL¶El método QuerySet.explain() estaba sujeto a inyección SQL en nombres de opciones, utilizando un diccionario adecuadamente elaborado, con expansión de diccionarios, como el argumento **options.
may 31, 2026