
georgringer/news 8.6.0 में CVE-2026-8726 के लिए न्यूनतम सुरक्षा बैकपोर्ट
georgringer/news 8.6.0 के लिए सुरक्षा बैकपोर्टयह रिपॉज़िटरी CVE-2026-8726 / TYPO3-EXT-SA-2026-010 के लिए एक न्यूनतम बैकपोर्ट प्रदान करती है, जो TYPO3 एक्सटेंशन georgringer/news में एक उच्च-गंभीरता वाली SQL इंजेक्शन भेद्यता है।
यह केवल उन इंस्टॉलेशन के लिए है जिन्हें अस्थायी रूप से news 8.6.0 पर बने रहना है। समर्थित समाधान एक्सटेंशन को एक अनुरक्षित संस्करण में अपग्रेड करना है। यह पैच news 10.0.4 में जारी अपस्ट्रीम सुरक्षा परिवर्तनों पर आधारित है।
TYPO3 सलाहकार 10.0.3 तक के सभी news संस्करणों को प्रभावित के रूप में सूचीबद्ध करता है। हमले का मार्ग Date Menu प्लगइन के साथ उपयोग किए जाने वाले उपयोगकर्ता-नियंत्रित demand पैरामीटर शामिल करता है। किसी प्रमाणीकरण की आवश्यकता नहीं है।
पैच केवल दो रिपॉज़िटरी क्लासेस को बदलता है:
यह जानबूझकर अपस्ट्रीम रिलीज़ से असंबंधित परिवर्तनों को शामिल नहीं करता है।
कमांड को अपने news एक्सटेंशन की रूट से चलाएँ, न कि TYPO3 प्रोजेक्ट रूट से। पहले बैकअप बनाएँ और लागू करने से पहले पैच का परीक्षण करें।
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
फिर TYPO3 के कैशे साफ़ करें। पुराने गैर-Composer TYPO3 इंस्टॉलेशन के लिए यह typo3temp/var/cache/ की सामग्री हटाकर किया जा सकता है; यदि आपके इंस्टॉलेशन में उपलब्ध हो तो TYPO3 CLI का उपयोग करें।
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
एक सामान्य news पेज लोड करें और, जहाँ उपयोग किया जाता है, एक Date Menu पेज लोड करें। उत्पादन वेबसाइट पर exploit पेलोड भेजकर इस फिक्स का परीक्षण न करें।
news 8.6.0, TYPO3 9.5, और PHP 7.4 एंड-ऑफ-लाइफ हैं। यह पैच केवल इस विशिष्ट भेद्यता को कम करता है; यह अपग्रेड या पूर्ण सुरक्षा समीक्षा का विकल्प नहीं है।
यह पैच अपस्ट्रीम georgringer/news सुरक्षा फिक्स से व्युत्पन्न है और उस प्रोजेक्ट के समान GPL-2.0-or-later शर्तों के अंतर्गत प्रदान किया गया है। पूर्ण लाइसेंस और स्रोत इतिहास के लिए कृपया अपस्ट्रीम प्रोजेक्ट देखें।