# LLM Context URL: https://diegocecato.dcsolution.it/django-confini-fiducia-sicurezza/ # Django e i confini di fiducia: quattro bug, una lezione architetturale > Analisi di Diego Cecato sulle quattro vulnerabilità corrette da Django il 6 ottobre 2026 e sul filo architetturale che le unisce: input, parser, librerie native e binding diventano punti di sicurezza quando cambiano costo, capacità o autorità. Punti chiave: - Django 6.1.2, 6.0.9 e 5.2.18 correggono quattro vulnerabilità; - CVE-2026-77050 riguarda crescita di memoria tramite cache e codici lingua eccessivamente lunghi; - CVE-2026-84429 riguarda parsing con costo quadratico su header costruiti ad arte; - CVE-2026-87890 riguarda raster VRT/GDAL capaci di provocare richieste di rete; - CVE-2026-87975 riguarda model formset con primary key editabili e confini di autorizzazione; - il tema comune è che un'astrazione non elimina il livello sottostante: sposta il punto in cui occorre applicare limiti e verifiche. ## Article - [Django e i confini di fiducia: quattro bug, una lezione architetturale](https://diegocecato.dcsolution.it/django-confini-fiducia-sicurezza/): articolo completo con analisi dei quattro problemi e delle implicazioni architetturali. ## Primary sources - [Django security releases, 6 October 2026](https://www.djangoproject.com/weblog/2026/oct/06/security-releases/): advisory ufficiale sulle release di sicurezza Django 6.1.2, 6.0.9 e 5.2.18. - [Django 6.1.2 release notes](https://docs.djangoproject.com/en/dev/releases/6.1.2/): note ufficiali della release 6.1.2 e riepilogo delle correzioni. ## Optional - [Articoli di Diego Cecato](https://diegocecato.dcsolution.it/articoli/): archivio degli articoli tecnici ed editoriali.