2 de diciembre de 2025
Django 5.1.15 resuelve un problema de seguridad con severidad «alta», uno con severidad «moderada» y un bug en la versión 5.1.14.
FilteredRelation en PostgreSQL¶FilteredRelation estaba sujeto a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias() en PostgreSQL.
Deserializer¶Serialización XML estaba sujeta a un ataque potencial de denegación de servicio debido a la complejidad cuadrática del tiempo al deserializar documentos elaborados conteniendo muchos elementos inválidos anidados. El asistente interno django.core.serializers.xml_serializer.getInnerText() acumulaba texto interior de manera ineficiente durante la recursividad. Ahora recopila texto por elemento, evitando un uso excesivo de recursos.
Se ha corregido una regresión en Django 5.1.14 donde se levantaba DisallowedRedirect por HttpResponseRedirect y HttpResponsePermanentRedirect para URLs más largas de 2048 caracteres. El límite ahora es de 16384 caracteres (#36743).
may 31, 2026