Die Schwachstelle steckt in der Admin-Oberfläche von Django: Beim Anzeigen von Feldern des Typs URLField werden die gespeicherten Werte als anklickbare Links dargestellt, ohne dass die URL zuvor auf ein sicheres Schema geprüft wird. Enthält ein Datensatz eine URL mit einem gefährlichen Schema, erscheint sie in Listenansichten und schreibgeschützten Admin-Seiten als Link; klickt ein Mitarbeiter mit Admin-Zugang darauf, kann eingeschleuster Skriptcode im Kontext der Anwendung ausgeführt werden (Cross-Site-Scripting). Voraussetzung ist, dass der gefährliche Wert bereits in der Datenbank liegt. Bei Eingaben über ein ModelForm oder die Admin-Oberfläche greift die reguläre Validierung und weist unsichere Schemata zurück. Betroffen sind daher Anwendungen, die URL-Daten unter Umgehung der Modellvalidierung speichern – etwa durch direkte Schreibzugriffe über Querysets, Deserialisierung oder Massenimporte aus nicht vertrauenswürdigen Quellen. Ziel des Angriffs sind Redaktions- und Verwaltungskonten mit erhöhten Rechten.
CVE-2026-15920
5,1
MEDIUM
CVSS Basis-Score
Beschreibung