Luka SQL Injection w Django umożliwiająca ataki przez aliasy kolumn

Wykryto lukę SQL Injection w Django (CVE-2025-59681) w metodach QuerySet na MySQL/MariaDB. Zalecana szybka aktualizacja do najnowszych wersji.
CVE-2025-59681CVSS 7.1Database

Luka SQL Injection w Django umożliwiająca ataki przez aliasy kolumn

Wykryto lukę SQL Injection w Django (CVE-2025-59681) w metodach QuerySet na MySQL/MariaDB. Zalecana szybka aktualizacja do najnowszych wersji.

CVSS
7.1 HIGH
EPSS
44.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
django

Co wiadomo

W Django w wersjach przed 4.2.25, 5.1.13 i 5.2.7 odkryto lukę SQL Injection w metodach QuerySet.annotate(), alias(), aggregate() i extra() podczas użycia specjalnie spreparowanych aliasów kolumn z rozszerzeniem słownika jako **kwargs na bazach MySQL i MariaDB. Luka ta może pozwolić na wykonanie nieautoryzowanych zapytań SQL.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla aplikacji korzystających z Django i baz danych MySQL lub MariaDB, ponieważ umożliwia atakującemu wstrzyknięcie złośliwego kodu SQL przez aliasy kolumn. Może to prowadzić do wycieku danych, modyfikacji lub uszkodzenia bazy danych, co negatywnie wpływa na integralność i poufność danych oraz stabilność systemu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję Django i zastosować dostępne aktualizacje do wersji 4.2.25, 5.1.13 lub 5.2.7 i nowszych. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie ekspozycji aplikacji na zewnętrzne źródła danych, dokładne monitorowanie i analizę logów pod kątem podejrzanych zapytań SQL oraz priorytetowe traktowanie wdrożenia poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS