2 de diciembre de 2025
Django 4.2.27 resuelve un problema de seguridad con severidad «alta», un problema de seguridad con severidad «moderada» y un bug en 4.2.26.
FilteredRelation en PostgreSQL¶FilteredRelation estaba sujeto a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias() en PostgreSQL.
Deserializer¶Serialización XML estaba sujeta a un ataque potencial de denegación de servicio debido a la complejidad cuadrática del tiempo al deserializar documentos elaborados conteniendo muchos elementos inválidos anidados. El asistente interno django.core.serializers.xml_serializer.getInnerText() acumulaba texto interior de manera ineficiente durante la recursividad. Ahora recopila texto por elemento, evitando un uso excesivo de recursos.
Se resolvió una regresión en Django 4.2.26 donde DisallowedRedirect se levantaba por HttpResponseRedirect y HttpResponsePermanentRedirect para URLs más largas que 2048 caracteres. El límite ahora es de 16384 caracteres (#36743).
may 31, 2026