Вразливість SQL-ін’єкції в Django при використанні QuerySet з MySQL/MariaDB

Виявлено SQL-ін’єкцію в Django до версій 4.2.25, 5.1.13, 5.2.7 при роботі з MySQL/MariaDB. Рекомендується оновлення для захисту баз даних.
CVE-2025-59681CVSS 7.1Database

Вразливість SQL-ін’єкції в Django при використанні QuerySet з MySQL/MariaDB

Виявлено SQL-ін’єкцію в Django до версій 4.2.25, 5.1.13, 5.2.7 при роботі з MySQL/MariaDB. Рекомендується оновлення для захисту баз даних.

CVSS
7.1 HIGH
EPSS
44.36%
Активно використовується
немає в KEV
Продукт
django

Що відомо

У Django версій до 4.2.25, 5.1.13 та 5.2.7 виявлено вразливість SQL-ін’єкції при використанні методів QuerySet.annotate(), alias(), aggregate() та extra() з колонковими псевдонімами на MySQL і MariaDB. Проблема виникає через обробку словників як **kwargs, що може дозволити зловмисникам виконати шкідливі SQL-запити.

Бізнес-вплив

Ця вразливість може призвести до компрометації бази даних через виконання довільних SQL-команд, що ставить під загрозу цілісність і конфіденційність даних. Для ІТ-операторів це означає необхідність термінового оновлення Django, щоб уникнути потенційних атак, особливо якщо застосунок використовує MySQL або MariaDB як СУБД.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію Django і оновити її до виправлених релізів (4.2.25, 5.1.13 або 5.2.7 і новіші). Якщо оновлення наразі неможливе, слід обмежити доступ до бази даних, ретельно перевірити журнали на ознаки експлуатації та уникати використання словникових аргументів у вразливих методах QuerySet. Також варто переглянути політики безпеки та пріоритезувати патчі для критичних систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки