Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
news-8.6.0-cve-2026-8726-backport — Backport de segurança mínimo para CVE-2026-8726 no georgringer/news 8.6.0 | Kitploit
Ferramentas/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Ferramentas DefensivasAnálise Estática de Código (SAST)Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebSegurança de Banco de Dados
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Backport de segurança mínimo para CVE-2026-8726 no georgringer/news 8.6.0

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
há 20h 13mAinda não revisado
Compartilhar

Backport de segurança para georgringer/news 8.6.0

Este repositório contém um backport mínimo para CVE-2026-8726 / TYPO3-EXT-SA-2026-010, uma vulnerabilidade de injeção de SQL de alta severidade na extensão TYPO3 georgringer/news.

Ele é destinado apenas a instalações que precisam permanecer temporariamente na versão 8.6.0 do news. A correção suportada é atualizar a extensão para uma versão mantida. Este patch é baseado nas alterações de segurança upstream lançadas no news 10.0.4.

Versões afetadas

O aviso do TYPO3 lista todas as versões do news até 10.0.3 como afetadas. O caminho de ataque envolve parâmetros de demanda controlados pelo usuário usados com o plugin Date Menu. Nenhuma autenticação é necessária.

  • Aviso: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Correção upstream: https://github.com/georgringer/news/compare/10.0.3...10.0.4
  • O que o patch altera

    O patch altera apenas duas classes do repositório:

    1. Ele coloca aspas em valores de consulta não numéricos através da conexão ativa do Doctrine, em vez de inseri-los no SQL com aspas simples montadas manualmente.
    2. Ele coloca aspas no campo de data como um identificador SQL antes de usá-lo na consulta do Date Menu.

    Ele deliberadamente não inclui alterações não relacionadas da versão upstream.

    Instalação

    Execute os comandos a partir da raiz da sua extensão news, não da raiz do projeto TYPO3. Crie um backup primeiro e teste o patch antes de aplicá-lo.

    root@kitploit:~
    cd typo3conf/ext/news
    backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
    mkdir -p "$backup_dir"
    cp Classes/Domain/Repository/AbstractDemandedRepository.php \
       Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
    
    patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    

    Em seguida, limpe os caches do TYPO3. Para instalações antigas do TYPO3 sem Composer, isso pode ser feito removendo o conteúdo de typo3temp/var/cache/; use a CLI do TYPO3 se ela estiver disponível na sua instalação.

    Verificação

    root@kitploit:~
    php -l Classes/Domain/Repository/AbstractDemandedRepository.php
    php -l Classes/Domain/Repository/NewsRepository.php
    

    Carregue uma página normal de notícias e, onde for usado, uma página do Date Menu. Não teste esta correção enviando payloads de exploit para um site em produção.

    Importante

    news 8.6.0, TYPO3 9.5 e PHP 7.4 estão em fim de vida. Este patch mitiga apenas esta vulnerabilidade específica; não é um substituto para uma atualização ou uma revisão de segurança completa.

    Licença e atribuição

    O patch é derivado da correção de segurança upstream do georgringer/news e é fornecido sob os mesmos termos GPL-2.0-or-later daquele projeto. Consulte o projeto upstream para obter a licença completa e o histórico do código-fonte.

    Baixar ferramenta