Ad

CVE-2026-6873

LOW CVSS 4.0: 2,3 EPSS 0.24%
Обновлено 21 июля 2026
Djangoproject
Параметр Значение
CVSS 2,3 (LOW)
Уязвимые версии 5.2 — 6.0.6
Устранено в версии 5.2.15
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Djangoproject
Публичный эксплойт Нет

Проблема была обнаружена в Django 6.0 до 6.0.6 и 5.2 до 5.2.15. `django.http.HttpRequest.get_signed_cookie` в Django использует неинъективную производную соль (объединение имени файла cookie и аргумента соли), что позволяет удаленному злоумышленнику использовать файл cookie в контексте, отличном от того, в котором он был подписан, через отдельные пары `(имя, соль)`, которые производят одну и ту же конкатенацию. Ранее неподдерживаемые серии Django (например, 5.0.x, 4.1.x и 3.2.x) не оценивались и также могут быть затронуты. Django хотел бы поблагодарить Пэн Чжоу за сообщение об этой проблеме.

Показать оригинальное описание (EN)

An issue was discovered in Django 6.0 before 6.0.6 and 5.2 before 5.2.15. `django.http.HttpRequest.get_signed_cookie` in Django uses a non-injective salt derivation (concatenating the cookie name and salt argument), which allows a remote attacker to use a cookie in a context different from the one where it was signed, via distinct `(name, salt)` pairs that produce the same concatenation. Earlier, unsupported Django series (such as 5.0.x, 4.1.x, and 3.2.x) were not evaluated and may also be affected. Django would like to thank Peng Zhou for reporting this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Djangoproject Django
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*
5.2 5.2.15
Djangoproject Django
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*
6.0 6.0.6