Alex Yao Alex Yao
返回动态
网络安全 发布于 2026年2月3日

CVE-2026-1207:Django GeoDjango/PostGIS 栅格查询存在 SQL 注入

Django 修补了影响 RasterField 栅格查询的高危 SQL 注入漏洞,该功能仅在 PostGIS 上实现。

远程攻击者可通过波段索引参数注入任意 SQL。

补丁版本为 Django 6.0.2、5.2.11 和 4.2.28。该问题由 Tarek Nakkouch 报告。