
georgringer/news 8.6.0 における CVE-2026-8726 の最小限のセキュリティバックポート
georgringer/news 8.6.0 向けセキュリティバックポートこのリポジトリには、TYPO3 拡張機能 georgringer/news における高深刻度の SQL インジェクション脆弱性である CVE-2026-8726 / TYPO3-EXT-SA-2026-010 に対する最小限のバックポートが含まれています。
これは、一時的に news 8.6.0 に留まらざるを得ないインストール環境のみを対象としています。サポートされている修正方法は、拡張機能をメンテナンスされているバージョンにアップグレードすることです。このパッチは、news 10.0.4 でリリースされたアップストリームのセキュリティ変更に基づいています。
TYPO3 のアドバイザリでは、10.0.3 までのすべての news バージョンが影響を受けると記載されています。攻撃経路は、Date Menu プラグインで使用されるユーザー制御可能な demand パラメータを伴います。認証は不要です。
このパッチは 2 つのリポジトリクラスのみを変更します。
アップストリームリリースの無関係な変更は意図的に含まれていません。
コマンドは TYPO3 プロジェクトのルートではなく、news 拡張機能のルートから実行してください。まずバックアップを作成し、適用前にパッチをテストしてください。
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
その後、TYPO3 のキャッシュをクリアします。古い非 Composer の TYPO3 インストールでは、typo3temp/var/cache/ の内容を削除することで行えます。インストール環境で利用可能であれば、TYPO3 CLI を使用してください。
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
通常のニュースページと、使用している場合は Date Menu ページを読み込んでください。本番サイトにエクスプロイトペイロードを送信してこの修正をテストしないでください。
news 8.6.0、TYPO3 9.5、および PHP 7.4 はサポート終了です。このパッチはこの特定の脆弱性のみを緩和するものであり、アップグレードや完全なセキュリティレビューの代替とはなりません。
このパッチはアップストリームの georgringer/news セキュリティ修正に由来し、同プロジェクトと同じ GPL-2.0-or-later 条項の下で提供されます。完全なライセンスとソース履歴については、アップストリームプロジェクトを参照してください。