Django 4.2.27 notas de lanzamiento

2 de diciembre de 2025

Django 4.2.27 resuelve un problema de seguridad con severidad «alta», un problema de seguridad con severidad «moderada» y un bug en 4.2.26.

CVE-2025-13372: Inyección SQL potencial en alias de columnas FilteredRelation en PostgreSQL

FilteredRelation estaba sujeto a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias() en PostgreSQL.

CVE-2025-64460: Vulnerabilidad potencial de denegación de servicio en XML Deserializer

Serialización XML estaba sujeta a un ataque potencial de denegación de servicio debido a la complejidad cuadrática del tiempo al deserializar documentos elaborados conteniendo muchos elementos inválidos anidados. El asistente interno django.core.serializers.xml_serializer.getInnerText() acumulaba texto interior de manera ineficiente durante la recursividad. Ahora recopila texto por elemento, evitando un uso excesivo de recursos.

Bugfixes