Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
news-8.6.0-cve-2026-8726-backport — Backport di sicurezza minimale per CVE-2026-8726 in georgringer/news 8.6.0 | Kitploit
Strumenti/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Strumenti DifensiviAnalisi Statica del Codice (SAST)Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebSicurezza dei Database
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Backport di sicurezza minimale per CVE-2026-8726 in georgringer/news 8.6.0

Vedi Repository
1520 giorni faNon ancora revisionato
Condividi

Security backport per georgringer/news 8.6.0

Questo repository contiene un backport minimale per CVE-2026-8726 / TYPO3-EXT-SA-2026-010, una vulnerabilità SQL injection ad alta gravità nell'estensione TYPO3 georgringer/news.

È destinato esclusivamente alle installazioni che devono rimanere temporaneamente su news 8.6.0. La correzione supportata consiste nell'aggiornare l'estensione a una versione mantenuta. Questa patch si basa sulle modifiche di sicurezza upstream rilasciate in news 10.0.4.

Versioni interessate

L'advisory TYPO3 elenca tutte le versioni di news fino alla 10.0.3 come interessate. Il percorso di attacco coinvolge parametri di richiesta controllati dall'utente utilizzati con il plugin Date Menu. Non è richiesta autenticazione.

  • Advisory: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Fix upstream: https://github.com/georgringer/news/compare/10.0.3...10.0.4

Cosa modifica la patch

La patch modifica solo due classi del repository:

  1. Effettua il quoting dei valori di query non numerici tramite la connessione attiva di Doctrine, invece di inserirli nell'SQL con apici singoli assemblati manualmente.
  2. Effettua il quoting del campo data come identificatore SQL prima di utilizzarlo nella query del Date Menu.

Non include deliberatamente modifiche non correlate provenienti dalla release upstream.

Installazione

Esegui i comandi dalla root della tua estensione news, non dalla root del progetto TYPO3. Crea prima un backup e testa la patch prima di applicarla.

cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

Poi svuota le cache di TYPO3. Per le vecchie installazioni TYPO3 non-Composer questo può essere fatto rimuovendo il contenuto di typo3temp/var/cache/; usa la CLI di TYPO3 se è disponibile nella tua installazione.

Verifica

php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

Carica una normale pagina news e, dove utilizzata, una pagina Date Menu. Non testare questa correzione inviando payload di exploit a un sito web di produzione.

Importante

news 8.6.0, TYPO3 9.5 e PHP 7.4 sono a fine vita. Questa patch mitiga solo questa specifica vulnerabilità; non è un sostituto di un aggiornamento o di una revisione di sicurezza completa.

Licenza e attribuzione

La patch deriva dalla correzione di sicurezza upstream di georgringer/news ed è fornita con gli stessi termini GPL-2.0-or-later di quel progetto. Fai riferimento al progetto upstream per la licenza completa e la cronologia del codice sorgente.

Scarica lo strumento