Notas de lanzamiento de Django 4.2.24

3 de septiembre de 2025

Django 4.2.24 resuelve un problema de seguridad con severidad «alta» en 4.2.23.

CVE-2025-57833: Inyección SQL potencial en alias de columnas FilteredRelation

La clase FilteredRelation estaba sujeta a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias().