PT-2026-67753 · Django · Django

·

CVE-2026-15920

·

Publicado

2026-08-04

·

Atualizado

2026-08-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Django versões 5.2 até 5.2.16 Django versões 6.0 até 6.0.7
Description Existe um problema onde a função django.contrib.admin.utils.display for field() renderiza valores de URLField como links clicáveis na interface de administração sem a validação adequada. Isso permite cross-site scripting (XSS) armazenado contra usuários da equipe que clicarem no link, caso um valor com um esquema inseguro seja armazenado no banco de dados. Isso ocorre em aplicações que persistem dados de URLField sem executar a validação do modelo, como por meio de gravações diretas de queryset, desserialização ou importação em massa de entradas não confiáveis.
Recommendations Atualizar as versões do Django 5.2 até 5.2.16 para a versão 5.2.17. Atualizar as versões do Django 6.0 até 6.0.7 para a versão 6.0.8.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DJANGO-2026-15920
CVE-2026-15920
OESA-2026-3496
OESA-2026-3497
OESA-2026-3498
OESA-2026-3499
OPENSUSE-SU-2026:11464-1
OPENSUSE-SU-2026:11465-1
OPENSUSE-SU-2026:11491-1
OPENSUSE-SU-2026:21543-1
SUSE-SU-2026:3503-1

Produtos afetados

Django