
georgringer/news 8.6.0의 CVE-2026-8726에 대한 최소 보안 백포트
georgringer/news 8.6.0에 대한 보안 백포트이 저장소는 TYPO3 확장 georgringer/news의 고위험 SQL 인젝션 취약점인 CVE-2026-8726 / TYPO3-EXT-SA-2026-010에 대한 최소한의 백포트를 포함합니다.
이는 일시적으로 news 8.6.0에 머물러야 하는 설치를 위한 것입니다. 지원되는 수정 방법은 확장을 유지 관리되는 버전으로 업그레이드하는 것입니다. 이 패치는 news 10.0.4에서 릴리스된 업스트림 보안 변경 사항을 기반으로 합니다.
TYPO3 권고는 10.0.3까지의 모든 news 버전을 영향을 받는 것으로 나열합니다. 공격 경로는 Date Menu 플러그인과 함께 사용되는 사용자 제어 demand 매개변수를 포함합니다. 인증은 필요하지 않습니다.
패치는 두 개의 저장소 클래스만 변경합니다:
업스트림 릴리스의 관련 없는 변경 사항은 의도적으로 포함하지 않습니다.
news 확장의 루트에서 명령을 실행하십시오. TYPO3 프로젝트 루트가 아닙니다. 먼저 백업을 생성하고 적용하기 전에 패치를 테스트하십시오.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
그런 다음 TYPO3의 캐시를 지우십시오. 구형 비-Composer TYPO3 설치의 경우 typo3temp/var/cache/의 내용을 제거하여 수행할 수 있습니다. 설치에서 TYPO3 CLI를 사용할 수 있는 경우 이를 사용하십시오.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
일반 뉴스 페이지와 사용되는 경우 Date Menu 페이지를 로드하십시오. 프로덕션 웹사이트에 익스플로잇 페이로드를 전송하여 이 수정 사항을 테스트하지 마십시오.
news 8.6.0, TYPO3 9.5, PHP 7.4는 수명 종료(EOL)입니다. 이 패치는 이 특정 취약점만 완화하며, 업그레이드나 전체 보안 검토를 대체하지 않습니다.
이 패치는 업스트림 georgringer/news 보안 수정에서 파생되었으며 해당 프로젝트와 동일한 GPL-2.0-or-later 조건에 따라 제공됩니다. 전체 라이선스 및 소스 이력은 업스트림 프로젝트를 참조하십시오.