つみかさね

CVE-2026-33034

High(7.5)

CVE-2026-33034 — Django ASGI Content-Lengthバイパス

公開日: 2026-04-19データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
DjangoDjango Software Foundation6.0-6.0.3, 5.2-5.2.12, 4.2-4.2.29

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1DjangoをASGI環境で使用しているか確認する
  2. 2影響バージョンの場合は6.0.4 / 5.2.13 / 4.2.30へアップデートする
  3. 3WSGIのみの環境では影響を受けないが、念のためアップデートを推奨

影響対象

Django ASGI利用者

補足

  • -同時に修正された他の4件のCVEも含まれるため、まとめてアップデートを推奨します
CVEDjangoASGIDoS

概要

Django 6.0.4未満、5.2.13未満、4.2.30未満において、Content-Lengthヘッダーが欠落または過少申告されたASGIリクエストで HttpRequest.body を読み取る際に DATA_UPLOAD_MAX_MEMORY_SIZE の制限がバイパスされる脆弱性があります。リモートの攻撃者がサイズ制限のないリクエストボディをメモリに読み込ませることが可能で、DoSにつながります。

CVSSベクトル

項目
スコア7.5(High)
ベクトルCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要
ユーザー関与不要

影響を受けるソフトウェア

パッケージ影響バージョン修正バージョン
Django (PyPI)6.0〜6.0.36.0.4
Django (PyPI)5.2〜5.2.125.2.13
Django (PyPI)4.2〜4.2.294.2.30

修正バージョンと回避策

Django 6.0.4 / 5.2.13 / 4.2.30 へのアップデートで修正されます。ASGI環境でDjangoを運用している場合は早めのアップデートを推奨します。WSGIのみの環境では影響を受けません。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。