Django

HashiCorp, Veeam e Django corrigem 11 vulnerabilidades críticas

Recentemente, HashiCorp, Veeam e a Django Software Foundation corrigiram 11 vulnerabilidades em suas plataformas, incluindo o Terraform MCP Server, o Veeam Service Provider Console e o Django. Entre as falhas mais graves, destaca-se uma vulnerabilidade no console da Veeam que permite a um atacante não autenticado obter credenciais de um agente gerenciado, com uma pontuação CVSS de 9.5. Outra falha crítica, com pontuação máxima de 10.0, foi identificada no servidor MCP da HashiCorp, permitindo que um token de um usuário fosse reutilizado em requisições de outros usuários. Além disso, uma vulnerabilidade no GeoDjango pode permitir a execução de código remoto em determinadas configurações. As correções já estão disponíveis, e os operadores devem atualizar suas versões para evitar possíveis explorações. Embora as falhas não estejam sendo ativamente exploradas, a configuração das exposições varia, e a atualização é altamente recomendada para mitigar riscos. As versões afetadas incluem o Veeam 9.2.1.33875 e anteriores, o Terraform MCP Server antes da versão 1.1.0 e o Django antes das versões 6.0.8 e 5.2.17.

Múltiplas vulnerabilidades do Django expõem aplicações web a ataques

Em 5 de novembro de 2025, a equipe de segurança do Django lançou patches críticos para corrigir duas vulnerabilidades significativas que afetam várias versões do popular framework web em Python. As falhas, identificadas como CVE-2025-64458 e CVE-2025-64459, podem permitir que atacantes realizem ataques de negação de serviço (DoS) e injeções de SQL através de entradas maliciosas. A vulnerabilidade mais grave, CVE-2025-64459, afeta a funcionalidade de consulta central do Django, permitindo que atacantes explorem métodos como QuerySet.filter(), QuerySet.exclude() e QuerySet.get() utilizando um argumento _connector malicioso. Isso ocorre devido à validação insuficiente de entradas, criando uma brecha para injeções de SQL. A segunda vulnerabilidade, CVE-2025-64458, afeta especificamente implantações em Windows, explorando problemas de desempenho no processo de normalização Unicode do Python, o que pode levar a um vetor de DoS ao enviar solicitações com muitos caracteres Unicode. A equipe de segurança recomenda que todos os usuários do Django atualizem imediatamente para as versões corrigidas: 5.2.8, 5.1.14 ou 4.2.26, disponíveis no site oficial do Django.

Falha crítica no Django permite exploração de injeção SQL

Em 3 de setembro de 2025, a equipe de desenvolvimento do Django lançou três atualizações de segurança para corrigir uma vulnerabilidade de injeção SQL de alta gravidade, identificada como CVE-2025-57833. Essa falha afeta as versões 5.2.6, 5.1.12 e 4.2.24 do popular framework web em Python, especificamente na funcionalidade FilteredRelation. A vulnerabilidade permite que atacantes maliciosos explorem o sistema utilizando dicionários especialmente elaborados como argumentos de palavras-chave passados para os métodos QuerySet.annotate() ou QuerySet.alias(). O impacto potencial inclui a execução remota de código e comprometimento severo de dados, tornando a atualização imediata essencial. A equipe de segurança do Django recomenda que todos os usuários atualizem para as versões mais recentes, que estão disponíveis para download com assinaturas digitais para garantir a autenticidade. Essa situação ressalta a importância da comunidade de segurança em identificar e relatar ameaças, além de reforçar a necessidade de práticas de divulgação responsável para proteger os usuários antes que as vulnerabilidades se tornem amplamente conhecidas.