Django - CVE-2026-15307

Date de publication :

Il s'agit d'une vulnérabilité d'écriture de fichiers côté serveur et de falsification de requêtes côté serveur (SSRF) dans GeoDjango.

Django est un framework web open source écrit en Python permettant de développer des applications web et fournissant un système de formulaires et de validation de champs, dont URLField.

Elle permet à un attaquant d’écrire un fichier sur le disque du serveur. Dans certains cas, la vulnérabilité peut également ouvrir la voie à une exécution de code à distance (RCE) ou contraindre le processus Django à émettre des requêtes réseau sortantes en utilisant sa propre identité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-73 : External Control of File Name or Path

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Django 5.2 : Les versions antérieur à 5.2.17
•   Django 6.0 : Les versions antérieur à 6.0.8

Solutions ou recommandations

•   Mettre à jour vers la version Django 6.0.8 (branche 6.0.x).
•   Mettre à jour vers la version Django 5.2.17 (branche 5.2 LTS).