Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
news-8.6.0-cve-2026-8726-backport — georgringer/news 8.6.0 における CVE-2026-8726 の最小限のセキュリティバックポート | Kitploit
ツール/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
防御ツール静的コード分析 (SAST)脆弱性分析ウェブアプリケーション悪用ウェブセキュリティデータベースセキュリティ
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

georgringer/news 8.6.0 における CVE-2026-8726 の最小限のセキュリティバックポート

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
20時間14分前未レビュー

georgringer/news 8.6.0 向けセキュリティバックポート

このリポジトリには、TYPO3 拡張機能 georgringer/news における高深刻度の SQL インジェクション脆弱性である CVE-2026-8726 / TYPO3-EXT-SA-2026-010 に対する最小限のバックポートが含まれています。

これは、一時的に news 8.6.0 に留まらざるを得ないインストール環境のみを対象としています。サポートされている修正方法は、拡張機能をメンテナンスされているバージョンにアップグレードすることです。このパッチは、news 10.0.4 でリリースされたアップストリームのセキュリティ変更に基づいています。

影響を受けるバージョン

TYPO3 のアドバイザリでは、10.0.3 までのすべての news バージョンが影響を受けると記載されています。攻撃経路は、Date Menu プラグインで使用されるユーザー制御可能な demand パラメータを伴います。認証は不要です。

  • アドバイザリ: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • アップストリームの修正: https://github.com/georgringer/news/compare/10.0.3...10.0.4

パッチによる変更点

このパッチは 2 つのリポジトリクラスのみを変更します。

  1. 手動で組み立てた単一引用符で SQL に埋め込むのではなく、Doctrine のアクティブな接続を通じて非数値のクエリ値をクォートします。
  2. Date Menu クエリで使用する前に、日付フィールドを SQL 識別子としてクォートします。

アップストリームリリースの無関係な変更は意図的に含まれていません。

インストール

コマンドは TYPO3 プロジェクトのルートではなく、news 拡張機能のルートから実行してください。まずバックアップを作成し、適用前にパッチをテストしてください。

root@kitploit:~
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

その後、TYPO3 のキャッシュをクリアします。古い非 Composer の TYPO3 インストールでは、typo3temp/var/cache/ の内容を削除することで行えます。インストール環境で利用可能であれば、TYPO3 CLI を使用してください。

検証

root@kitploit:~
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

通常のニュースページと、使用している場合は Date Menu ページを読み込んでください。本番サイトにエクスプロイトペイロードを送信してこの修正をテストしないでください。

重要

news 8.6.0、TYPO3 9.5、および PHP 7.4 はサポート終了です。このパッチはこの特定の脆弱性のみを緩和するものであり、アップグレードや完全なセキュリティレビューの代替とはなりません。

ライセンスと帰属

このパッチはアップストリームの georgringer/news セキュリティ修正に由来し、同プロジェクトと同じ GPL-2.0-or-later 条項の下で提供されます。完全なライセンスとソース履歴については、アップストリームプロジェクトを参照してください。

ツールをダウンロード