PT-2026-67750 · Django · Django

·

CVE-2026-15307

·

Publicado

2026-08-04

·

Atualizado

2026-08-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Django versões 5.2 até 5.2.16 Django versões 6.0 até 6.0.7
Description As buscas espaciais do GeoDjango analisam otimisticamente o valor do lado direito como um raster, passando-o para o construtor django.contrib.gis.gdal.GDALRaster. Esse processo permite que entradas não confiáveis, como filtros de campo espacial enviados por meio da string de consulta da lista de alterações do admin do Django por usuários da equipe com permissão de visualização, alcancem o construtor. Se um dict ou uma str contendo sua representação JSON for fornecida, ela é aberta em modo de gravação, permitindo que um invasor grave um arquivo com nome e conteúdo escolhidos por meio de um driver GDAL baseado em arquivo. Outros valores de str são tratados como fontes de dados, o que pode disparar solicitações de rede externas via um manipulador de sistema de arquivos virtual GDAL. A gravação de arquivos em locais posteriormente importados pela aplicação pode resultar em execução remota de código.
Recommendations Atualizar as versões do Django 5.2 até 5.2.16 para a versão 5.2.17. Atualizar as versões do Django 6.0 até 6.0.7 para a versão 6.0.8.

Exploit

Correção

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DJANGO-2026-15307
CVE-2026-15307
OESA-2026-3496
OESA-2026-3497
OESA-2026-3498
OESA-2026-3499
OPENSUSE-SU-2026:11464-1
OPENSUSE-SU-2026:11465-1
OPENSUSE-SU-2026:11491-1
OPENSUSE-SU-2026:21543-1
RHSA-2026:59135
RHSA-2026:59137
SUSE-SU-2026:3503-1

Produtos afetados

Django