
Backport de seguridad mínimo para CVE-2026-8726 en georgringer/news 8.6.0
georgringer/news 8.6.0Este repositorio contiene un backport mínimo para CVE-2026-8726 / TYPO3-EXT-SA-2026-010, una vulnerabilidad de inyección SQL de alta severidad en la extensión de TYPO3 georgringer/news.
Está destinado únicamente a instalaciones que deban permanecer temporalmente en news 8.6.0. La solución admitida es actualizar la extensión a una versión mantenida. Este parche se basa en los cambios de seguridad upstream publicados en news 10.0.4.
El aviso de TYPO3 enumera todas las versiones de news hasta la 10.0.3 como afectadas. La ruta de ataque implica parámetros de demanda controlados por el usuario utilizados con el plugin Date Menu. No se requiere autenticación.
El parche modifica únicamente dos clases del repositorio:
Deliberadamente no incluye cambios no relacionados de la versión upstream.
Ejecute los comandos desde la raíz de su extensión news, no desde la raíz del proyecto TYPO3. Cree primero una copia de seguridad y pruebe el parche antes de aplicarlo.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
A continuación, borre las cachés de TYPO3. Para instalaciones antiguas de TYPO3 sin Composer, esto puede hacerse eliminando el contenido de typo3temp/var/cache/; utilice la CLI de TYPO3 si está disponible en su instalación.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Cargue una página de noticias normal y, donde se utilice, una página de Date Menu. No pruebe esta corrección enviando payloads de explotación a un sitio web en producción.
news 8.6.0, TYPO3 9.5 y PHP 7.4 han alcanzado el fin de su vida útil. Este parche mitiga únicamente esta vulnerabilidad específica; no sustituye a una actualización ni a una revisión de seguridad completa.
El parche deriva de la corrección de seguridad upstream de georgringer/news y se proporciona bajo los mismos términos GPL-2.0-or-later que ese proyecto. Consulte el proyecto upstream para obtener la licencia completa y el historial del código fuente.