3 de septiembre de 2025
Django 5.2.6 soluciona un problema de seguridad con severidad «alta» y un bug en la versión 5.2.5.
FilteredRelation¶La clase FilteredRelation estaba sujeta a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias().
Se ha corregido un bug donde el uso de QuerySet.values() o values_list() con un ForeignObject compuesto por múltiples campos devolvía resultados incorrectos en lugar de tuplas de los campos referenciados (#36431).
may 31, 2026