Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
news-8.6.0-cve-2026-8726-backport — Backport de sécurité minimal pour CVE-2026-8726 dans georgringer/news 8.6.0 | Kitploit
Outils/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Outils DéfensifsAnalyse Statique de Code (SAST)Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebSécurité des Bases de Données
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Backport de sécurité minimal pour CVE-2026-8726 dans georgringer/news 8.6.0

Voir le dépôt
il y a 20h 14mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Correctif de sécurité pour georgringer/news 8.6.0

Ce dépôt contient un correctif minimal pour CVE-2026-8726 / TYPO3-EXT-SA-2026-010, une vulnérabilité d'injection SQL de gravité élevée dans l'extension TYPO3 georgringer/news.

Il est destiné uniquement aux installations qui doivent temporairement rester sur news 8.6.0. La correction prise en charge consiste à mettre à niveau l'extension vers une version maintenue. Ce correctif est basé sur les modifications de sécurité amont publiées dans news 10.0.4.

Versions affectées

L'avis TYPO3 liste toutes les versions de news jusqu'à 10.0.3 comme affectées. Le vecteur d'attaque implique des paramètres de demande contrôlés par l'utilisateur utilisés avec le plugin Date Menu. Aucune authentification n'est requise.

  • Avis : https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE : https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Correctif amont : https://github.com/georgringer/news/compare/10.0.3...10.0.4
  • Ce que le correctif modifie

    Le correctif ne modifie que deux classes du dépôt :

    1. Il échappe les valeurs de requête non numériques via la connexion active de Doctrine plutôt que de les insérer dans le SQL avec des guillemets simples assemblés manuellement.
    2. Il échappe le champ de date en tant qu'identifiant SQL avant de l'utiliser dans la requête Date Menu.

    Il n'inclut délibérément pas les modifications non liées de la version amont.

    Installation

    Exécutez les commandes depuis la racine de votre extension news, pas depuis la racine du projet TYPO3. Créez d'abord une sauvegarde et testez le correctif avant de l'appliquer.

    root@kitploit:~
    cd typo3conf/ext/news
    backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
    mkdir -p "$backup_dir"
    cp Classes/Domain/Repository/AbstractDemandedRepository.php \
       Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
    
    patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    

    Ensuite, videz les caches de TYPO3. Pour les anciennes installations TYPO3 non-Composer, cela peut être fait en supprimant le contenu de typo3temp/var/cache/ ; utilisez la CLI TYPO3 si elle est disponible dans votre installation.

    Vérification

    root@kitploit:~
    php -l Classes/Domain/Repository/AbstractDemandedRepository.php
    php -l Classes/Domain/Repository/NewsRepository.php
    

    Chargez une page de news normale et, le cas échéant, une page Date Menu. Ne testez pas ce correctif en envoyant des charges utiles d'exploitation à un site web de production.

    Important

    news 8.6.0, TYPO3 9.5 et PHP 7.4 sont en fin de vie. Ce correctif atténue uniquement cette vulnérabilité spécifique ; il ne remplace pas une mise à niveau ni un examen de sécurité complet.

    Licence et attribution

    Le correctif est dérivé de la correction de sécurité amont de georgringer/news et est fourni sous les mêmes termes GPL-2.0-or-later que ce projet. Veuillez vous référer au projet amont pour la licence complète et l'historique des sources.

    Télécharger l’outil