O Django lançou as versões 6.0.8 e 5.2.17 para corrigir quatro vulnerabilidades que podem causar gravação de arquivos, requisições indevidas, negação de serviço e ataques de cross-site scripting. Desenvolvedores devem atualizar aplicações e servidores com prioridade.
A falha mais grave, CVE-2026-15307, afeta consultas espaciais que processam dados raster pelo GDALRaster. Valores manipulados podem levar o servidor a gravar arquivos ou fazer conexões externas com as permissões do processo do Django. Em algumas configurações, a gravação pode resultar em execução remota de código.
A exploração também pode ocorrer pelo painel administrativo quando um funcionário possui permissão de visualização sobre modelos registrados com campos geográficos.
As correções foram aplicadas às linhas 5.2, 6.0 e à versão candidata do Django 6.1. A atualização também modifica o comportamento das consultas espaciais ao bloquear dicionários e strings que não representam geometrias válidas.
Administradores devem instalar o Django 5.2.17 ou 6.0.8, testar aplicações que utilizam GIS e limitar o acesso ao painel administrativo.



