CVE-2026-25674

LOW CVSS 3.1: 3,7
Обновлено 3 марта 2026
Django
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 6.0.3
Тип уязвимости CWE-362 (Race Condition (Состояние гонки))
Поставщик Django
Публичный эксплойт Нет

Проблема была обнаружена в версиях 6.0 до 6.0.3, 5.2 до 5.2.12 и 4.2 до 4.2.29. Состояние гонки в хранилище файловой системы и файловом кэше в Django позволяет злоумышленнику создавать объекты файловой системы с неправильными разрешениями посредством одновременных запросов, когда временное изменение `umask` одного потока влияет на другие потоки в многопоточных средах. Ранее неподдерживаемые серии Django (например, 5.0.x, 4.1.x и 3.2.x) не оценивались и также могут быть затронуты.

Джанго хотел бы поблагодарить Тарека Наккоуча за сообщение об этой проблеме.

Показать оригинальное описание (EN)

An issue was discovered in 6.0 before 6.0.3, 5.2 before 5.2.12, and 4.2 before 4.2.29. Race condition in file-system storage and file-based cache backends in Django allows an attacker to cause file system objects to be created with incorrect permissions via concurrent requests, where one thread's temporary `umask` change affects other threads in multi-threaded environments. Earlier, unsupported Django series (such as 5.0.x, 4.1.x, and 3.2.x) were not evaluated and may also be affected. Django would like to thank Tarek Nakkouch for reporting this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1