
Minimales Sicherheits-Backport für CVE-2026-8726 in georgringer/news 8.6.0
georgringer/news 8.6.0Dieses Repository enthält einen minimalen Backport für CVE-2026-8726 / TYPO3-EXT-SA-2026-010, eine SQL-Injection-Schwachstelle mit hohem Schweregrad in der TYPO3-Erweiterung georgringer/news.
Er ist ausschließlich für Installationen gedacht, die vorübergehend auf news 8.6.0 bleiben müssen. Die unterstützte Lösung besteht darin, die Erweiterung auf eine gepflegte Version zu aktualisieren. Dieser Patch basiert auf den Upstream-Sicherheitsänderungen, die in news 10.0.4 veröffentlicht wurden.
Die TYPO3-Sicherheitsmitteilung listet alle news-Versionen bis einschließlich 10.0.3 als betroffen auf. Der Angriffspfad umfasst benutzergesteuerte Demand-Parameter, die mit dem Date-Menu-Plugin verwendet werden. Es ist keine Authentifizierung erforderlich.
Der Patch ändert nur zwei Repository-Klassen:
Er enthält bewusst keine unabhängigen Änderungen aus dem Upstream-Release.
Führen Sie die Befehle aus dem Stammverzeichnis Ihrer news-Erweiterung aus, nicht aus dem TYPO3-Projektstamm. Erstellen Sie zuerst eine Sicherung und testen Sie den Patch, bevor Sie ihn anwenden.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
Leeren Sie anschließend die Caches von TYPO3. Bei alten Nicht-Composer-TYPO3-Installationen kann dies durch Entfernen des Inhalts von typo3temp/var/cache/ erfolgen; verwenden Sie die TYPO3-CLI, falls sie in Ihrer Installation verfügbar ist.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Laden Sie eine normale News-Seite und, falls verwendet, eine Date-Menu-Seite. Testen Sie diesen Fix nicht, indem Sie Exploit-Payloads an eine Produktionswebsite senden.
news 8.6.0, TYPO3 9.5 und PHP 7.4 haben das Ende ihres Lebenszyklus erreicht. Dieser Patch behebt nur diese spezifische Schwachstelle; er ist kein Ersatz für ein Upgrade oder eine vollständige Sicherheitsüberprüfung.
Der Patch leitet sich vom Upstream-Sicherheitsfix von georgringer/news ab und wird unter denselben GPL-2.0-or-later-Bedingungen wie dieses Projekt bereitgestellt. Bitte entnehmen Sie die vollständige Lizenz und die Quellhistorie dem Upstream-Projekt.