Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
news-8.6.0-cve-2026-8726-backport — Minimales Sicherheits-Backport für CVE-2026-8726 in georgringer/news 8.6.0 | Kitploit
Tools/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
DefensivwerkzeugeStatische Code-Analyse (SAST)SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitDatenbanksicherheit
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Minimales Sicherheits-Backport für CVE-2026-8726 in georgringer/news 8.6.0

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
vor 20h 13mNoch nicht geprüft
Teilen

Sicherheits-Backport für georgringer/news 8.6.0

Dieses Repository enthält einen minimalen Backport für CVE-2026-8726 / TYPO3-EXT-SA-2026-010, eine SQL-Injection-Schwachstelle mit hohem Schweregrad in der TYPO3-Erweiterung georgringer/news.

Er ist ausschließlich für Installationen gedacht, die vorübergehend auf news 8.6.0 bleiben müssen. Die unterstützte Lösung besteht darin, die Erweiterung auf eine gepflegte Version zu aktualisieren. Dieser Patch basiert auf den Upstream-Sicherheitsänderungen, die in news 10.0.4 veröffentlicht wurden.

Betroffene Versionen

Die TYPO3-Sicherheitsmitteilung listet alle news-Versionen bis einschließlich 10.0.3 als betroffen auf. Der Angriffspfad umfasst benutzergesteuerte Demand-Parameter, die mit dem Date-Menu-Plugin verwendet werden. Es ist keine Authentifizierung erforderlich.

  • Sicherheitsmitteilung: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Upstream-Fix: https://github.com/georgringer/news/compare/10.0.3...10.0.4
  • Was der Patch ändert

    Der Patch ändert nur zwei Repository-Klassen:

    1. Er quotet nicht-numerische Abfragewerte über die aktive Verbindung von Doctrine, anstatt sie mit manuell zusammengesetzten einfachen Anführungszeichen in SQL einzufügen.
    2. Er quotet das Datumsfeld als SQL-Identifier, bevor es in der Date-Menu-Abfrage verwendet wird.

    Er enthält bewusst keine unabhängigen Änderungen aus dem Upstream-Release.

    Installation

    Führen Sie die Befehle aus dem Stammverzeichnis Ihrer news-Erweiterung aus, nicht aus dem TYPO3-Projektstamm. Erstellen Sie zuerst eine Sicherung und testen Sie den Patch, bevor Sie ihn anwenden.

    root@kitploit:~
    cd typo3conf/ext/news
    backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
    mkdir -p "$backup_dir"
    cp Classes/Domain/Repository/AbstractDemandedRepository.php \
       Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
    
    patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    

    Leeren Sie anschließend die Caches von TYPO3. Bei alten Nicht-Composer-TYPO3-Installationen kann dies durch Entfernen des Inhalts von typo3temp/var/cache/ erfolgen; verwenden Sie die TYPO3-CLI, falls sie in Ihrer Installation verfügbar ist.

    Überprüfung

    root@kitploit:~
    php -l Classes/Domain/Repository/AbstractDemandedRepository.php
    php -l Classes/Domain/Repository/NewsRepository.php
    

    Laden Sie eine normale News-Seite und, falls verwendet, eine Date-Menu-Seite. Testen Sie diesen Fix nicht, indem Sie Exploit-Payloads an eine Produktionswebsite senden.

    Wichtig

    news 8.6.0, TYPO3 9.5 und PHP 7.4 haben das Ende ihres Lebenszyklus erreicht. Dieser Patch behebt nur diese spezifische Schwachstelle; er ist kein Ersatz für ein Upgrade oder eine vollständige Sicherheitsüberprüfung.

    Lizenz und Namensnennung

    Der Patch leitet sich vom Upstream-Sicherheitsfix von georgringer/news ab und wird unter denselben GPL-2.0-or-later-Bedingungen wie dieses Projekt bereitgestellt. Bitte entnehmen Sie die vollständige Lizenz und die Quellhistorie dem Upstream-Projekt.

    Tool herunterladen