Notas de lanzamiento de Django 5.2.8

5 de noviembre de 2025

Django 5.2.8 soluciona un problema de seguridad con severidad «alta», un problema de seguridad con severidad «moderada» y varios bugs en la versión 5.2.7. También agrega compatibilidad con Python 3.14.

CVE-2025-64458: Posible vulnerabilidad a denegación de servicio en HttpResponseRedirect y HttpResponsePermanentRedirect en Windows

La normalización NFKC de Python es lenta en Windows. Como consecuencia, las clases HttpResponseRedirect, HttpResponsePermanentRedirect y el atajo redirect() estaban sujetos a un posible ataque de denegación de servicio mediante ciertos inputs con un número muy grande de caracteres Unicode (continúa leyendo CVE 2025-27556).

CVE-2025-64459: Posible inyección SQL via argumento _connector

QuerySet.filter(), exclude(), get(), y la clase Q estaban sujetos a inyección SQL utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como el argumento _connector.

Bugfixes

  • Se ha agregado compatibilidad para oracledb 3.4.0 (#36646).

  • Se ha corregido un bug en Django 5.2 donde QuerySet.first() y QuerySet.last() lanzaban una excepción en consultas que realizaban agregaciones que seleccionaban todos los campos de una clave primaria compuesta (#36648).

  • Se ha corregido un bug en Django 5.2 donde los modelos proxy con un CompositePrimaryKey incorrectamente lanzaban un error de sistema check models.E042 (#36704).