Betroffen ist die Sprachverwaltung des Webframeworks Django. Die interne Funktion zur Prüfung von Sprachcodes legt jeden geprüften Code als Schlüssel in einem Zwischenspeicher im Arbeitsspeicher ab. Übermittelt ein Angreifer sehr viele unterschiedliche und jeweils sehr lange Sprachcodes, füllen diese den Cache und binden Speicher des Serverprozesses – ein möglicher Ansatzpunkt für eine Dienstblockade (Denial of Service). Erreichbar ist die Funktion über die View zum Wechseln der Sprache, die in einer Standardinstallation allerdings nicht in die URL-Konfiguration eingebunden ist; verwundbar sind also nur Anwendungen, die diese View bewusst aktiviert haben. Der Schaden ist zudem begrenzt: Die Größe der Anfragedaten wird durch eine Konfigurationseinstellung beschränkt und der Zwischenspeicher fasst nur eine feste Höchstzahl an Einträgen, sodass der belegte Speicher nach oben gedeckelt bleibt. Ältere, nicht mehr unterstützte Django-Reihen wurden nicht geprüft und könnten ebenfalls betroffen sein.
CVE-2026-15337
6,9
MEDIUM
CVSS Basis-Score
Beschreibung