6 de agosto de 2024
Django 5.0.8 corrige tres problemas de seguridad con severidad «moderada», un problema de seguridad con severidad «alta» y varios bugs en 5.0.7.
django.utils.numberformat.floatformat()¶Si floatformat recibía una representación como cadena de un número en notación científica con un exponente grande, podría provocar un consumo significativo de memoria.
Para evitar esto, ahora se devuelven decimales con más de 200 dígitos tal cual.
django.utils.html.urlize()¶urlize y urlizetrunc estaban sujetos a un ataque potencial de denegación de servicio mediante entradas muy grandes con una secuencia específica de caracteres.
django.utils.html.urlize() y AdminURLFieldWidget¶urlize, urlizetrunc y AdminURLFieldWidget estaban sujetos a un ataque potencial de denegación de servicio mediante ciertas entradas con un número muy grande de caracteres Unicode.
QuerySet.values() y values_list()¶QuerySet.values() y values_list() métodos en modelos con un campo JSONField estaban sujetos a inyección SQL en alias de columnas, mediante una clave JSON personalizada como argumento *arg.
Se agregó la validación faltante para UniqueConstraint(nulls_distinct=False) cuando se utilizan *expressions (#35594).
Se corrigió una regresión en Django 5.0 donde ModelAdmin.action_checkbox podía romper la página de lista de cambios del panel administrativo cuando se estaba renderizando una instancia de modelo con un método __html__ (#35606).
Se ha corregido un error de caída cuando se crea un modelo con una restricción Field.db_default y una restricción Meta.constraints compuesta por consultas de búsqueda __endswith, __startswith o __contains (#35625).
Se ha corregido una regresión en Django 5.0.7 que causaba un error en la LocaleMiddleware cuando se procesaba un código de idioma con más de 500 caracteres (#35627).
Se corrigió un problema en Django 5.0 que causaba una caída de la comprobación del sistema cuando ModelAdmin.date_hierarchy era un campo generado con un output_field de DateField o DateTimeField (#35628).
Se ha corregido un error en Django 5.0 que causaba que la validación de restricciones se rompiera o levantara errores de validación incorrectos para las restricciones que hacen referencia a campos utilizando Field.db_default (#35638).
Se ha corregido un error de cierre en Django 5.0 al guardar un modelo que contiene un FileField con db_default establecido (#35657).
may 31, 2026