Django · Django · CVE-2026-15307
**Nome do Software Vulnerável e Versões Afetadas**
Django versões 5.2 até 5.2.16
Django versões 6.0 até 6.0.7
**Description**
As buscas espaciais do GeoDjango analisam otimisticamente o valor do lado direito como um raster, passando-o para o construtor `django.contrib.gis.gdal.GDALRaster`. Esse processo permite que entradas não confiáveis, como filtros de campo espacial enviados por meio da string de consulta da lista de alterações do admin do Django por usuários da equipe com permissão de visualização, alcancem o construtor. Se um `dict` ou uma `str` contendo sua representação JSON for fornecida, ela é aberta em modo de gravação, permitindo que um invasor grave um arquivo com nome e conteúdo escolhidos por meio de um driver GDAL baseado em arquivo. Outros valores de `str` são tratados como fontes de dados, o que pode disparar solicitações de rede externas via um manipulador de sistema de arquivos virtual GDAL. A gravação de arquivos em locais posteriormente importados pela aplicação pode resultar em execução remota de código.
**Recommendations**
Atualizar as versões do Django 5.2 até 5.2.16 para a versão 5.2.17.
Atualizar as versões do Django 6.0 até 6.0.7 para a versão 6.0.8.