1 de octubre de 2025
Django 5.1.13 resuelve un problema de seguridad con severidad «alta» y uno con severidad «baja» en la versión 5.1.12.
QuerySet.annotate(), alias(), aggregate(), y extra() en MySQL y MariaDB¶QuerySet.annotate(), alias(), aggregate(), y extra() métodos estaban sujetos a inyección SQL en alias de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a estos métodos (continúa leyendo CVE 2022-28346).
archive.extract()¶La función django.utils.archive.extract(), utilizada por startapp --template y startproject --template, permitía la travesía parcial del directorio mediante un archivo con rutas de archivos que compartían una prefija común con el directorio objetivo (continúa leyendo CVE 2021-3281).
may 31, 2026