LOW🇵🇱 Wersja polska

CVE-2026-48587

CVSS 2.3v4.0pub. 2026-06-03upd. 2026-07-21

An issue was discovered in Django 5.2 before 5.2.15 and 6.0 before 6.0.6. `django.utils.cache.has_vary_header()` in Django does not strip leading or trailing whitespace from `Vary` response header values before comparison, which allows remote attackers to read cached responses via requests to URLs whose responses contain whitespace-padded Vary header values. Earlier, unsupported Django series (such as 5.0.x, 4.1.x, and 3.2.x) were not evaluated and may also be affected. Django would like to thank Navid Rezazadeh for reporting this issue.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Djangoproject Django

    APP
    Djangoproject
    5.2 – 5.2.15 (excl.)6.0 – 6.0.6 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-4277CRITICAL9.8PL ✓same product

Django: brak walidacji uprawnień dodawania w GenericInlineModelAdmin

CVE-2025-64459CRITICAL9.1PL ✓same product

SQL injection w Django via argument _connector w QuerySet i Q()

CVE-2024-53908CRITICAL9.8PL ✓same product

SQL Injection w Django przez HasKey lookup na bazie Oracle

CVE-2023-31047CRITICAL9.8PL ✓same product

Pominięcie walidacji przy wielokrotnym przesyłaniu plików w Django

CVE-2022-34265CRITICAL9.8PL ✓same product

SQL injection w funkcjach Trunc() i Extract() frameworka Django