An issue was discovered in Django 3.2 before 3.2.14 and 4.0 before 4.0.6. The Trunc() and Extract() database functions are subject to SQL injection if untrusted data is used as a kind/lookup_name value. Applications that constrain the lookup name and kind choice to a known safe list are unaffected.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDjangoproject Django
APPDjangoproject3.2 – 3.2.14 (excl.)4.0 – 4.0.6 (excl.)
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
SQLi
CWE
References
Related vulnerabilities
CVE-2026-4277CRITICAL9.8PL ✓same product
Django: brak walidacji uprawnień dodawania w GenericInlineModelAdmin
CVE-2025-64459CRITICAL9.1PL ✓same product
SQL injection w Django via argument _connector w QuerySet i Q()
CVE-2024-53908CRITICAL9.8PL ✓same product
SQL Injection w Django przez HasKey lookup na bazie Oracle
CVE-2023-31047CRITICAL9.8PL ✓same product
Pominięcie walidacji przy wielokrotnym przesyłaniu plików w Django
CVE-2022-28346CRITICAL9.8PL ✓same product
SQL injection w metodach QuerySet Django przez aliasy kolumn