
ترقية أمنية بسيطة لـ CVE-2026-8726 في georgringer/news 8.6.0
georgringer/news 8.6.0يحتوي هذا المستودع على ترقيع أدنى (backport) لـ CVE-2026-8726 / TYPO3-EXT-SA-2026-010، وهي ثغرة حقن SQL عالية الخطورة في إضافة TYPO3 المسماة georgringer/news.
وهو مخصص فقط للتركيبات التي يجب أن تبقى مؤقتًا على news 8.6.0. الإصلاح المدعوم هو ترقية الإضافة إلى إصدار مدعوم. يعتمد هذا الترقيع على التغييرات الأمنية الصادرة من المصدر الأصلي في news 10.0.4.
تُدرج نشرة TYPO3 الأمنية جميع إصدارات news حتى 10.0.3 على أنها متأثرة. يتضمن مسار الهجوم معاملات الطلب التي يتحكم بها المستخدم والمستخدمة مع إضافة Date Menu. لا يُشترط أي مصادقة.
يغيّر الترقيع فئتين فقط من فئات المستودع:
وهو لا يتضمن عمدًا أي تغييرات غير ذات صلة من الإصدار الأصلي.
نفّذ الأوامر من جذر إضافة news لديك، وليس من جذر مشروع TYPO3. أنشئ نسخة احتياطية أولًا واختبر الترقيع قبل تطبيقه.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
ثم امسح ذاكرات التخزين المؤقت (caches) الخاصة بـ TYPO3. بالنسبة لتركيبات TYPO3 القديمة غير المعتمدة على Composer، يمكن القيام بذلك عبر إزالة محتويات typo3temp/var/cache/؛ استخدم TYPO3 CLI إن كان متاحًا في تركيبك.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
حمّل صفحة أخبار عادية، وصفحة Date Menu حيثما استُخدمت. لا تختبر هذا الإصلاح بإرسال حِمل استغلالي (exploit payloads) إلى موقع إنتاجي.
news 8.6.0 و TYPO3 9.5 و PHP 7.4 جميعها انتهى دعمها. يخفف هذا الترقيع هذه الثغرة المحددة فقط؛ وهو ليس بديلًا عن الترقية أو مراجعة أمنية شاملة.
الترقيع مشتق من الإصلاح الأمني الأصلي لـ georgringer/news ويُقدَّم بموجب نفس شروط GPL-2.0-or-later الخاصة بذلك المشروع. يُرجى الرجوع إلى المشروع الأصلي للحصول على الترخيص الكامل وسجل المصدر.