
Backport de segurança mínimo para CVE-2026-8726 no georgringer/news 8.6.0
georgringer/news 8.6.0Este repositório contém um backport mínimo para CVE-2026-8726 / TYPO3-EXT-SA-2026-010, uma vulnerabilidade de injeção de SQL de alta severidade na extensão TYPO3 georgringer/news.
Ele é destinado apenas a instalações que precisam permanecer temporariamente na versão 8.6.0 do news. A correção suportada é atualizar a extensão para uma versão mantida. Este patch é baseado nas alterações de segurança upstream lançadas no news 10.0.4.
O aviso do TYPO3 lista todas as versões do news até 10.0.3 como afetadas. O caminho de ataque envolve parâmetros de demanda controlados pelo usuário usados com o plugin Date Menu. Nenhuma autenticação é necessária.
O patch altera apenas duas classes do repositório:
Ele deliberadamente não inclui alterações não relacionadas da versão upstream.
Execute os comandos a partir da raiz da sua extensão news, não da raiz do projeto TYPO3. Crie um backup primeiro e teste o patch antes de aplicá-lo.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
Em seguida, limpe os caches do TYPO3. Para instalações antigas do TYPO3 sem Composer, isso pode ser feito removendo o conteúdo de typo3temp/var/cache/; use a CLI do TYPO3 se ela estiver disponível na sua instalação.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Carregue uma página normal de notícias e, onde for usado, uma página do Date Menu. Não teste esta correção enviando payloads de exploit para um site em produção.
news 8.6.0, TYPO3 9.5 e PHP 7.4 estão em fim de vida. Este patch mitiga apenas esta vulnerabilidade específica; não é um substituto para uma atualização ou uma revisão de segurança completa.
O patch é derivado da correção de segurança upstream do georgringer/news e é fornecido sob os mesmos termos GPL-2.0-or-later daquele projeto. Consulte o projeto upstream para obter a licença completa e o histórico do código-fonte.