Notas de lanzamiento de Django 5.2.14

5 de mayo de 2026

Django 5.2.14 resuelve tres problemas de seguridad con severidad «baja» en 5.2.13. Django 5.2.14 resuelve tres problemas de seguridad con severidad «baja» en 5.2.13.

CVE-2026-5766: Vulnerabilidad potencial de denegación de servicio en solicitudes ASGI a través del bypass del límite de subida de archivos

Los textos traducidos son:

Como recordatorio, Django espera que se configure un límite a nivel del servidor web en lugar de depender únicamente de :setting:`FILE_UPLOAD_MAX_MEMORY_SIZE.

Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.

CVE-2026-35192: Fijación de sesión mediante páginas públicas cacheadas y SESSION_SAVE_EVERY_REQUEST

Los encabezados de respuesta no variaban en cookies si una sesión no se modificaba, pero SESSION_SAVE_EVERY_REQUEST estaba configurado como True. Un atacante remoto podría robar la sesión de un usuario después de que este visitara una página pública cacheada.

Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.

CVE-2026-6907: Exposición potencial de datos privados debido a un manejo incorrecto de Vary: * en UpdateCacheMiddleware

Anteriormente, UpdateCacheMiddleware almacenaba erróneamente solicitudes donde el encabezado Vary contenía un asterisco ('*'). Esto podría llevar a datos privados ser almacenados y servidos.

Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.