Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
news-8.6.0-cve-2026-8726-backport — Минимальный бэкпорт безопасности для CVE-2026-8726 в georgringer/news 8.6.0 | Kitploit
Инструменты/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Оборонительные ИнструментыСтатический анализ кода (SAST)Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьБезопасность Баз Данных
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Минимальный бэкпорт безопасности для CVE-2026-8726 в georgringer/news 8.6.0

Репозиторий
1520 дней назадЕщё не проверено
Поделиться

Безопасный бэкпорт для georgringer/news 8.6.0

Этот репозиторий содержит минимальный бэкпорт для CVE-2026-8726 / TYPO3-EXT-SA-2026-010 — уязвимости SQL-инъекции высокой степени опасности в расширении TYPO3 georgringer/news.

Он предназначен только для установок, которые вынуждены временно оставаться на news 8.6.0. Поддерживаемым решением является обновление расширения до поддерживаемой версии. Этот патч основан на изменениях безопасности из upstream, выпущенных в news 10.0.4.

Уязвимые версии

В рекомендации TYPO3 все версии news вплоть до 10.0.3 указаны как уязвимые. Путь атаки затрагивает управляемые пользователем параметры запроса, используемые с плагином Date Menu. Аутентификация не требуется.

  • Рекомендация: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Исправление в upstream: https://github.com/georgringer/news/compare/10.0.3...10.0.4

Что изменяет патч

Патч изменяет только два класса репозитория:

  1. Он экранирует нечисловые значения запроса через активное соединение Doctrine, а не подставляет их в SQL с вручную собранными одинарными кавычками.
  2. Он экранирует поле даты как SQL-идентификатор перед использованием его в запросе Date Menu.

Он намеренно не включает посторонние изменения из upstream-релиза.

Установка

Выполняйте команды из корня вашего расширения news, не из корня проекта TYPO3. Сначала создайте резервную копию и протестируйте патч перед применением.

cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

Затем очистите кэши TYPO3. Для старых установок TYPO3 без Composer это можно сделать, удалив содержимое typo3temp/var/cache/; используйте TYPO3 CLI, если он доступен в вашей установке.

Проверка

php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

Загрузите обычную страницу новостей и, если используется, страницу Date Menu. Не тестируйте это исправление, отправляя эксплойт-полезные нагрузки на продакшн-сайт.

Важно

news 8.6.0, TYPO3 9.5 и PHP 7.4 больше не поддерживаются. Этот патч устраняет только данную конкретную уязвимость; он не заменяет обновление или полный аудит безопасности.

Лицензия и атрибуция

Патч основан на исправлении безопасности из upstream georgringer/news и предоставляется на тех же условиях GPL-2.0-or-later, что и этот проект. Полную лицензию и историю исходного кода см. в upstream-проекте.

Скачать инструмент