Notas de lanzamiento de Django 5.2.6

3 de septiembre de 2025

Django 5.2.6 soluciona un problema de seguridad con severidad «alta» y un bug en la versión 5.2.5.

CVE-2025-57833: Inyección SQL potencial en alias de columnas FilteredRelation

La clase FilteredRelation estaba sujeta a inyección SQL en aliases de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.annotate() o QuerySet.alias().

Bugfixes

  • Se ha corregido un bug donde el uso de QuerySet.values() o values_list() con un ForeignObject compuesto por múltiples campos devolvía resultados incorrectos en lugar de tuplas de los campos referenciados (#36431).