Django 6.1rc1 来获得更新的漏洞修复。Django 6.1rc1 to get the latest vulnerability fixes.在 gdnote.net 这个域名被注册数月后,杂鱼行政员终于想起来绑定企业邮箱了!
现在,你可以直接向 [email protected] 发送邮件了!不再需要网易邮箱来做临时占位符啦!
2026年8月3日,无限期暂停除 gdnote.net 以外的全部副域名,并无限期暂停所有镜像站点。
2026年7月30日,启用 HSTS 并将站点申请列入 HSTS 预加载名单。
2026年7月29日,启用针对 HTTP/3 的连接支持。
同日,Hypercorn 版本升级到 0.18.0。
2026年7月18日,同步修复了以下漏洞:
| 漏洞编号 | 详细信息 |
|---|---|
| CVE-2026-48588 | UpdateCacheMiddleware 和 cache_page() 在请求携带无关 Cookie(如语言或主题偏好)时,未能阻止设置会话 Cookie 等敏感 Cookie 的响应被存入共享缓存。 |
| CVE-2026-53877 | 使用字节对象实例化 GDALRaster 时,vsi_buffer 属性可能越界读取约 32 字节,导致相邻堆内存信息泄露或罕见情况下发生段错误。 |
| CVE-2026-53878 | DomainNameValidator 接受域名中的换行符,若此类值被包含在 HTTP 响应中,可能引发标头注入攻击。 |
| Django Ticket #37184 | 修复了 Django 6.0 中 PBKDF2 和 MD5 密码哈希器对非 UTF-8 字节密码抛出 UnicodeDecodeError 的回归问题。 |
同日,Django 版本更新到 6.0.7。
2026年6月27日,操作员 soki、管理员 HY、管理员 yanluosi 上任。
2026年6月26日,放弃对站点的文本国际化工作。
2026年6月24日,启用第二、第三服务器,将服务器磁盘空间拓展到 384 GB。
同日,启用 Cloudflare 负载平衡。
2026年6月19日,同步修复了以下漏洞:
| 漏洞编号 | 详细信息 |
|---|---|
| CVE-2024-21520 | djangorestframework 的可浏览 API 视图未对用户输入进行转义。 |
| CVE-2024-49768 | 开启 channel_request_lookahead 后,服务器在处理精确长度为8192字节的错误请求并关闭连接时,会错误地继续处理同一管道中排队等待的后续请求。 |
| CVE-2024-49769 | 客户端提前关闭连接时,服务器会在尚未调用 getpeername() 的情况下陷入忙循环。 |
| CVE-2025-66221 | safe_join 函数允许路径段包含尾随空格的 Windows 设备名。 |
| CVE-2025-69224 | 请求走私。 |
| CVE-2025-69227 | 断言绕过。 |
| CVE-2025-69230 | 对 Cookie 处理不当。 |
| CVE-2026-6873 | get_signed_cookie() 通过将 cookie 名称(key)和 salt 参数连接起来来派生签名盐。当不同的名称和盐对产生了相同的连接结果时,cookie 可能会在与它们被签名时不同的上下文中被接受。 |
| CVE-2026-7666 | 当使用 EMAIL_USE_TLS 时,失败的 STARTTLS 握手可能会留下一个部分初始化的连接,该连接随后会被用于发送未加密的邮件。这在使用 fail_silently=True 的情况下可能发生,例如 send_mail() 和 BrokenLinkEmailsMiddleware 等其他情况。 |
| CVE-2026-8404 | UpdateCacheMiddleware 和 cache_page() 在使用混合或大写值(例如 Private)时,错误地缓存了标记为私有的 Cache-Control 指令的响应。 |
| CVE-2026-21441 | urllib3 对重定向响应的解压处理不当。 |
| CVE-2026-21860 | safe_join 函数允许路径段包含带有文件扩展名或尾随空格的Windows设备名。同时修复了 CVE-2025-66221。 |
| CVE-2026-25645 | extract_zipped_paths() 函数使用可预测文件名。 |
| CVE-2026-26007 | 攻击者可利用恶意公钥,在使用特定椭圆曲线时泄露部分私钥信息。 |
| CVE-2026-27199 | safe_join 函数允许路径段包含带有文件扩展名。同时修复了 CVE-2025-66221 与 CVE-2026-21860。 |
| CVE-2026-35193 | UpdateCacheMiddleware 和 cache_page() 装饰器允许带有 Authorization 头(且没有 Cache-Control: public)的请求的响应被缓存。为了符合构建缓存键的现有机制,这些请求的响应现在将依据 Authorization 头进行区分。 |
| CVE-2026-42308 | 字体处理时存在整数溢出。 |
| CVE-2026-42309 | 在处理嵌套列表坐标时可能发生堆缓冲区溢出。 |
| CVE-2026-42311 | 处理恶意 PSD 文件时可能触发内存损坏。 |
| CVE-2026-44432 | 见 CVE-2026-21441。 |
| CVE-2026-48587 | UpdateCacheMiddleware 中间件错误地缓存了那些 Vary 头值包含前导或尾部空白字符的响应。由于 has_vary_header() 函数并未去除这些空白字符,导致带有前后空格的 Vary: * 头值未能被识别为包含通配符。这使得该响应被存储到了缓存中,并可能在不符合条件的情况下被错误地从缓存中提供。 |
| CVE-2026-48710 | 未能验证 Host 请求头。 |
| Django Ticket #37094 | 在使用 ModelAdmin.list_editable 的管理后台变更列表页面上,一条提示消息使用了“运行”按钮的旧名称。 |
| GHSA-vc8w-jr9v-vj7f, or Bootstrap PR #34092 | 轮播组件未对 data-slide 属性的 href 值进行上下文转义。 |
同日,Werkzeug 版本更新到 3.1.6。
2026年6月17日,Bootstrap 版本更新到 5.3.3。
2026年6月15日,启用新域名 gdnote.net。