
Backport di sicurezza minimale per CVE-2026-8726 in georgringer/news 8.6.0
georgringer/news 8.6.0Questo repository contiene un backport minimale per CVE-2026-8726 / TYPO3-EXT-SA-2026-010, una vulnerabilità SQL injection ad alta gravità nell'estensione TYPO3 georgringer/news.
È destinato esclusivamente alle installazioni che devono rimanere temporaneamente su news 8.6.0. La correzione supportata consiste nell'aggiornare l'estensione a una versione mantenuta. Questa patch si basa sulle modifiche di sicurezza upstream rilasciate in news 10.0.4.
L'advisory TYPO3 elenca tutte le versioni di news fino alla 10.0.3 come interessate. Il percorso di attacco coinvolge parametri di richiesta controllati dall'utente utilizzati con il plugin Date Menu. Non è richiesta autenticazione.
La patch modifica solo due classi del repository:
Non include deliberatamente modifiche non correlate provenienti dalla release upstream.
Esegui i comandi dalla root della tua estensione news, non dalla root del progetto TYPO3. Crea prima un backup e testa la patch prima di applicarla.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
Poi svuota le cache di TYPO3. Per le vecchie installazioni TYPO3 non-Composer questo può essere fatto rimuovendo il contenuto di typo3temp/var/cache/; usa la CLI di TYPO3 se è disponibile nella tua installazione.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Carica una normale pagina news e, dove utilizzata, una pagina Date Menu. Non testare questa correzione inviando payload di exploit a un sito web di produzione.
news 8.6.0, TYPO3 9.5 e PHP 7.4 sono a fine vita. Questa patch mitiga solo questa specifica vulnerabilità; non è un sostituto di un aggiornamento o di una revisione di sicurezza completa.
La patch deriva dalla correzione di sicurezza upstream di georgringer/news ed è fornita con gli stessi termini GPL-2.0-or-later di quel progetto. Fai riferimento al progetto upstream per la licenza completa e la cronologia del codice sorgente.