1 de octubre de 2025
Django 5.2.7 soluciona un problema de seguridad con severidad «alta», un problema de seguridad con severidad «baja» y un bug en la versión 5.2.6. Además, se incorporan las últimas traducciones de cadenas de Transifex.
QuerySet.annotate(), alias(), aggregate(), y extra() en MySQL y MariaDB¶QuerySet.annotate(), alias(), aggregate(), y extra() métodos estaban sujetos a inyección SQL en alias de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a estos métodos (continúa leyendo CVE 2022-28346).
archive.extract()¶La función django.utils.archive.extract(), utilizada por startapp --template y startproject --template, permitía la travesía parcial del directorio mediante un archivo con rutas de archivos que compartían una prefija común con el directorio objetivo (continúa leyendo CVE 2021-3281).
Se ha corregido una regresión en Django 5.2 que redujo el contraste de color del etiqueta elegida de filter_horizontal y filter_vertical widgets dentro de un TabularInline (#36601).
may 31, 2026