PT-2026-6030 · Django+3 · Django+3

·

CVE-2026-1207

·

Publicado

2026-02-03

·

Atualizado

2026-07-14

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Django versões anteriores a 6.0.2 Django versões anteriores a 5.2.11 Django versões anteriores a 4.2.28
Description Uma falha na implementação do RasterField do GeoDjango, especificamente ao usar um backend PostGIS, permite que atacantes remotos realizem injeção de SQL. O problema ocorre porque o software não parametriza adequadamente o índice de banda durante o processamento de busca de raster, permitindo que a entrada do usuário seja concatenada diretamente em consultas SQL. Isso pode levar à divulgação não autorizada de informações, alteração de dados, negação de serviço ou potencial execução remota de código nos hosts do banco de dados. Incidentes reais indicam que este problema tem sido explorado ativamente em ataques direcionados a plataformas de mapeamento, serviços de localização e aplicativos de análise geoespacial. A vulnerabilidade é acionada através do parâmetro de índice band durante as buscas de raster.
Recommendations Atualize o Django para a versão 6.0.2. Atualize o Django para a versão 5.2.11. Atualize o Django para a versão 4.2.28. Restrinja o acesso aos endpoints de raster para minimizar o risco de exploração. Aplique uma validação de entrada rigorosa no parâmetro de índice band. Implante regras de WAF para filtrar padrões comuns de injeção de SQL.

Exploit

Correção

RCE

DoS

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03466
BIT-DJANGO-2026-1207
CVE-2026-1207
ECHO-37CC-2AE7-E3C8
GHSA-MWM9-4648-F68Q
MGASA-2026-0032
OESA-2026-1307
OESA-2026-1308
OESA-2026-1309
OESA-2026-1343
OESA-2026-1344
OESA-2026-1507
OPENSUSE-SU-2026:10145-1
OPENSUSE-SU-2026:10160-1
OPENSUSE-SU-2026:10247-1
OPENSUSE-SU-2026:11270-1
OPENSUSE-SU-2026:20184-1
PYSEC-2026-44
RHSA-2026:14835
RHSA-2026:3958
RHSA-2026:3959
RHSA-2026:5970
RHSA-2026:5971
SUSE-SU-2026:0440-1
USN-8009-1

Produtos afetados

Django
Linuxmint
Red Os
Ubuntu