python3-django: update to 6.0.4
authorAlexandru Ardelean <redacted>
Thu, 9 Apr 2026 05:25:28 +0000 (08:25 +0300)
committerAlexandru Ardelean <redacted>
Sat, 11 Apr 2026 09:56:34 +0000 (12:56 +0300)
commit06eb22a6062ad2fc4e0d36e37f17a1ef485b5d09
treee060f7f4b8cb1fa880e9cedfc68ab91596a3856b
parent0255308cbe22a01cdfc83edcd1b32f1f4d32be7e
python3-django: update to 6.0.4

Update package to 6.0.4.

Security fixes:
- CVE-2026-33033: DoS fix in MultiPartParser -- base64-encoded multipart
  uploads with excessive whitespace could cause repeated memory copying
- CVE-2026-3902: ASGI header spoofing fixed -- headers containing underscores
  are now ignored by ASGIRequest to prevent hyphen/underscore conflation
  attacks
- CVE-2026-4277: Privilege abuse in GenericInlineModelAdmin -- add permissions
  on inline model instances were not validated against forged POST data
- CVE-2026-4292: Privilege abuse in ModelAdmin.list_editable -- changelist
  forms incorrectly allowed new instances to be created via forged POST data
- CVE-2026-33034: DoS via ASGI memory upload limit bypass -- missing or
  understated Content-Length could bypass DATA_UPLOAD_MAX_MEMORY_SIZE

Bug fixes:
- alogin/alogout regression where request.user was not set/cleared if already
  materialized by sync middleware
- RelatedFieldWidgetWrapper regression incorrectly wrapping all widgets in a
  fieldset in admin forms

Signed-off-by: Alexandru Ardelean <redacted>
lang/python/django/Makefile
git clone https://git.99rst.org/PROJECT