Veille sécuritéBackend & données
P4Moyenne
`parse_header_parameters()` pouvait subir un déni de service potentiel en temps quadratique lors de l’analyse d’une valeur contenant de nombreux séparateurs dans un paramètre entre guillemets. Une requête non authentifiée peut atteindre ce traitement par des en-têtes comme `Accept` ou `Content-Type` ; mettre à jour vers une version corrigée.
Django
IdentifiantCVE-2026-84429
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifDjango 6.1.2, 6.0.9, 5.2.18
Source : Fiche CVE-2026-84429 — NVD
Analyse technique
La complexité quadratique concerne certaines valeurs de paramètres entre guillemets ; les limites de longueur par appel ne bornent pas la taille cumulée d’en-têtes répétés.
Impact, versions et correctif
Événement datéL’avis du projet Django et la publication NVD datent du 6 octobre 2026, à l’intérieur de la période demandée ; la date retenue est celle de publication NVD.
ImpactDéni de service potentiel, déclenchable par une requête non authentifiée.
Versions affectéesDjango 6.1 avant 6.1.2, 6.0 avant 6.0.9 et 5.2 avant 5.2.18 ; les séries antérieures non évaluées peuvent aussi être affectées.
Version corrigéeDjango 6.1.2, 6.0.9, 5.2.18
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-10-06T14:17:46.910Z
Mise à jour2026-10-06T15:17:19.860Z
Action recommandée
Mettre à jour vers Django 6.1.2, 6.0.9 ou 5.2.18, selon la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).