Alex Yao Alex Yao
返回動態
網絡安全 發佈於 2026年2月3日

CVE-2026-1207:Django GeoDjango/PostGIS 柵格查詢存在 SQL 注入

Django 修補了影響 RasterField 柵格查詢的高危 SQL 注入漏洞,該功能僅在 PostGIS 上實作。

遠端攻擊者可透過波段索引參數注入任意 SQL。

修補版本為 Django 6.0.2、5.2.11 和 4.2.28。該問題由 Tarek Nakkouch 報告。