- 3.1
- Версия документации: 6.1
Примечания к выпуску Django 5.2.6¶
3 сентября 2025 г.
В Django 5.2.6 исправлена проблема безопасности с «высоким уровнем серьезности» и одна ошибка в версии 5.2.5.
CVE-2025-57833: Потенциальное внедрение SQL в псевдонимы столбцов FilteredRelation.¶
FilteredRelation подвергался SQL-инъекции в псевдонимы столбцов с использованием соответствующим образом созданного словаря с расширением словаря, поскольку **kwargs передавался в QuerySet.annotate() или QuerySet.alias().
Исправления¶
Исправлена ошибка, из-за которой использование
QuerySet.values()илиvalues_list()сForeignObject, состоящим из нескольких полей, возвращало неверные результаты вместо кортежей полей, на которые имеются ссылки (#36431).