
Минимальный бэкпорт безопасности для CVE-2026-8726 в georgringer/news 8.6.0
georgringer/news 8.6.0Этот репозиторий содержит минимальный бэкпорт для CVE-2026-8726 / TYPO3-EXT-SA-2026-010 — уязвимости SQL-инъекции высокой степени опасности в расширении TYPO3 georgringer/news.
Он предназначен только для установок, которые вынуждены временно оставаться на news 8.6.0. Поддерживаемым решением является обновление расширения до поддерживаемой версии. Этот патч основан на изменениях безопасности из upstream, выпущенных в news 10.0.4.
В рекомендации TYPO3 все версии news вплоть до 10.0.3 указаны как уязвимые. Путь атаки затрагивает управляемые пользователем параметры запроса, используемые с плагином Date Menu. Аутентификация не требуется.
Патч изменяет только два класса репозитория:
Он намеренно не включает посторонние изменения из upstream-релиза.
Выполняйте команды из корня вашего расширения news, не из корня проекта TYPO3. Сначала создайте резервную копию и протестируйте патч перед применением.
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
Затем очистите кэши TYPO3. Для старых установок TYPO3 без Composer это можно сделать, удалив содержимое typo3temp/var/cache/; используйте TYPO3 CLI, если он доступен в вашей установке.
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
Загрузите обычную страницу новостей и, если используется, страницу Date Menu. Не тестируйте это исправление, отправляя эксплойт-полезные нагрузки на продакшн-сайт.
news 8.6.0, TYPO3 9.5 и PHP 7.4 больше не поддерживаются. Этот патч устраняет только данную конкретную уязвимость; он не заменяет обновление или полный аудит безопасности.
Патч основан на исправлении безопасности из upstream georgringer/news и предоставляется на тех же условиях GPL-2.0-or-later, что и этот проект. Полную лицензию и историю исходного кода см. в upstream-проекте.