Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
news-8.6.0-cve-2026-8726-backport — Minimales Sicherheits-Backport für CVE-2026-8726 in georgringer/news 8.6.0 | Kitploit
Tools/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
DefensivwerkzeugeStatische Code-Analyse (SAST)SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitDatenbanksicherheit
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Minimales Sicherheits-Backport für CVE-2026-8726 in georgringer/news 8.6.0

Repository anzeigen
15vor 21 TagenNoch nicht geprüft
Teilen

Sicherheits-Backport für georgringer/news 8.6.0

Dieses Repository enthält einen minimalen Backport für CVE-2026-8726 / TYPO3-EXT-SA-2026-010, eine SQL-Injection-Schwachstelle mit hohem Schweregrad in der TYPO3-Erweiterung georgringer/news.

Er ist ausschließlich für Installationen gedacht, die vorübergehend auf news 8.6.0 bleiben müssen. Die unterstützte Lösung besteht darin, die Erweiterung auf eine gepflegte Version zu aktualisieren. Dieser Patch basiert auf den Upstream-Sicherheitsänderungen, die in news 10.0.4 veröffentlicht wurden.

Betroffene Versionen

Die TYPO3-Sicherheitsmitteilung listet alle news-Versionen bis einschließlich 10.0.3 als betroffen auf. Der Angriffspfad umfasst benutzergesteuerte Demand-Parameter, die mit dem Date-Menu-Plugin verwendet werden. Es ist keine Authentifizierung erforderlich.

  • Sicherheitsmitteilung: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Upstream-Fix: https://github.com/georgringer/news/compare/10.0.3...10.0.4

Was der Patch ändert

Der Patch ändert nur zwei Repository-Klassen:

  1. Er quotet nicht-numerische Abfragewerte über die aktive Verbindung von Doctrine, anstatt sie mit manuell zusammengesetzten einfachen Anführungszeichen in SQL einzufügen.
  2. Er quotet das Datumsfeld als SQL-Identifier, bevor es in der Date-Menu-Abfrage verwendet wird.

Er enthält bewusst keine unabhängigen Änderungen aus dem Upstream-Release.

Installation

Führen Sie die Befehle aus dem Stammverzeichnis Ihrer news-Erweiterung aus, nicht aus dem TYPO3-Projektstamm. Erstellen Sie zuerst eine Sicherung und testen Sie den Patch, bevor Sie ihn anwenden.

cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

Leeren Sie anschließend die Caches von TYPO3. Bei alten Nicht-Composer-TYPO3-Installationen kann dies durch Entfernen des Inhalts von typo3temp/var/cache/ erfolgen; verwenden Sie die TYPO3-CLI, falls sie in Ihrer Installation verfügbar ist.

Überprüfung

php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

Laden Sie eine normale News-Seite und, falls verwendet, eine Date-Menu-Seite. Testen Sie diesen Fix nicht, indem Sie Exploit-Payloads an eine Produktionswebsite senden.

Wichtig

news 8.6.0, TYPO3 9.5 und PHP 7.4 haben das Ende ihres Lebenszyklus erreicht. Dieser Patch behebt nur diese spezifische Schwachstelle; er ist kein Ersatz für ein Upgrade oder eine vollständige Sicherheitsüberprüfung.

Lizenz und Namensnennung

Der Patch leitet sich vom Upstream-Sicherheitsfix von georgringer/news ab und wird unter denselben GPL-2.0-or-later-Bedingungen wie dieses Projekt bereitgestellt. Bitte entnehmen Sie die vollständige Lizenz und die Quellhistorie dem Upstream-Projekt.

Tool herunterladen