Notas de lanzamiento de Django 5.2.7

1 de octubre de 2025

Django 5.2.7 soluciona un problema de seguridad con severidad «alta», un problema de seguridad con severidad «baja» y un bug en la versión 5.2.6. Además, se incorporan las últimas traducciones de cadenas de Transifex.

CVE-2025-59681: Inyección SQL potencial en QuerySet.annotate(), alias(), aggregate(), y extra() en MySQL y MariaDB

QuerySet.annotate(), alias(), aggregate(), y extra() métodos estaban sujetos a inyección SQL en alias de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a estos métodos (continúa leyendo CVE 2022-28346).

CVE-2025-59682: Posible travesía parcial del directorio mediante archive.extract()

La función django.utils.archive.extract(), utilizada por startapp --template y startproject --template, permitía la travesía parcial del directorio mediante un archivo con rutas de archivos que compartían una prefija común con el directorio objetivo (continúa leyendo CVE 2021-3281).

Bugfixes

  • Se ha corregido una regresión en Django 5.2 que redujo el contraste de color del etiqueta elegida de filter_horizontal y filter_vertical widgets dentro de un TabularInline (#36601).