
Backport de sécurité minimal pour CVE-2026-8726 dans georgringer/news 8.6.0
georgringer/news 8.6.0Ce dépôt contient un correctif minimal pour CVE-2026-8726 / TYPO3-EXT-SA-2026-010, une vulnérabilité d'injection SQL de gravité élevée dans l'extension TYPO3 georgringer/news.
Il est destiné uniquement aux installations qui doivent temporairement rester sur news 8.6.0. La correction prise en charge consiste à mettre à niveau l'extension vers une version maintenue. Ce correctif est basé sur les modifications de sécurité amont publiées dans news 10.0.4.
L'avis TYPO3 liste toutes les versions de news jusqu'à 10.0.3 comme affectées. Le vecteur d'attaque implique des paramètres de demande contrôlés par l'utilisateur utilisés avec le plugin Date Menu. Aucune authentification n'est requise.
Le correctif ne modifie que deux classes du dépôt :
Il n'inclut délibérément pas les modifications non liées de la version amont.
Exécutez les commandes depuis la racine de votre extension news, pas depuis la racine du projet TYPO3. Créez d'abord une sauvegarde et testez le correctif avant de l'appliquer.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
Ensuite, videz les caches de TYPO3. Pour les anciennes installations TYPO3 non-Composer, cela peut être fait en supprimant le contenu de typo3temp/var/cache/ ; utilisez la CLI TYPO3 si elle est disponible dans votre installation.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Chargez une page de news normale et, le cas échéant, une page Date Menu. Ne testez pas ce correctif en envoyant des charges utiles d'exploitation à un site web de production.
news 8.6.0, TYPO3 9.5 et PHP 7.4 sont en fin de vie. Ce correctif atténue uniquement cette vulnérabilité spécifique ; il ne remplace pas une mise à niveau ni un examen de sécurité complet.
Le correctif est dérivé de la correction de sécurité amont de georgringer/news et est fourni sous les mêmes termes GPL-2.0-or-later que ce projet. Veuillez vous référer au projet amont pour la licence complète et l'historique des sources.