CVE-2026-1312
Potential inyección SQL a través de QuerySet.order_by y FilteredRelation
- Publicado
- 3 feb 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- DSF
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 55,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11 y 4.2 anterior a 4.2.28. .QuerySet.order_by() está sujeto a inyección SQL en alias de columna que contienen puntos cuando el mismo alias es, utilizando un diccionario adecuadamente diseñado, con expansión de diccionario, usado en FilteredRelation. Series de Django anteriores y no compatibles (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también pueden verse afectadas. Django desea agradecer a Solomon Kebede por informar de este problema.
Fuentes
2Entorno de reproducción para CVE-2026-1312 con configuración basada en Docker y script de ejecución automatizada para pruebas y análisis de vulnerabilidades.
Reproduce CVE-2026-1312, una vulnerabilidad de inyección SQL en Django, con un entorno Dockerizado y un PoC paso a paso para pruebas de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.