Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
news-8.6.0-cve-2026-8726-backport — Минимальный бэкпорт безопасности для CVE-2026-8726 в georgringer/news 8.6.0 | Kitploit
Инструменты/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Оборонительные ИнструментыСтатический анализ кода (SAST)Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьБезопасность Баз Данных
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

Минимальный бэкпорт безопасности для CVE-2026-8726 в georgringer/news 8.6.0

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
20 ч 14 мин назадЕщё не проверено
Поделиться

Безопасный бэкпорт для georgringer/news 8.6.0

Этот репозиторий содержит минимальный бэкпорт для CVE-2026-8726 / TYPO3-EXT-SA-2026-010 — уязвимости SQL-инъекции высокой степени опасности в расширении TYPO3 georgringer/news.

Он предназначен только для установок, которые вынуждены временно оставаться на news 8.6.0. Поддерживаемым решением является обновление расширения до поддерживаемой версии. Этот патч основан на изменениях безопасности из upstream, выпущенных в news 10.0.4.

Уязвимые версии

В рекомендации TYPO3 все версии news вплоть до 10.0.3 указаны как уязвимые. Путь атаки затрагивает управляемые пользователем параметры запроса, используемые с плагином Date Menu. Аутентификация не требуется.

  • Рекомендация: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • Исправление в upstream: https://github.com/georgringer/news/compare/10.0.3...10.0.4
  • Что изменяет патч

    Патч изменяет только два класса репозитория:

    1. Он экранирует нечисловые значения запроса через активное соединение Doctrine, а не подставляет их в SQL с вручную собранными одинарными кавычками.
    2. Он экранирует поле даты как SQL-идентификатор перед использованием его в запросе Date Menu.

    Он намеренно не включает посторонние изменения из upstream-релиза.

    Установка

    Выполняйте команды из корня вашего расширения news, не из корня проекта TYPO3. Сначала создайте резервную копию и протестируйте патч перед применением.

    root@kitploit:~
    cd typo3conf/ext/news
    backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
    mkdir -p "$backup_dir"
    cp Classes/Domain/Repository/AbstractDemandedRepository.php \
       Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
    
    patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
    

    Затем очистите кэши TYPO3. Для старых установок TYPO3 без Composer это можно сделать, удалив содержимое typo3temp/var/cache/; используйте TYPO3 CLI, если он доступен в вашей установке.

    Проверка

    root@kitploit:~
    php -l Classes/Domain/Repository/AbstractDemandedRepository.php
    php -l Classes/Domain/Repository/NewsRepository.php
    

    Загрузите обычную страницу новостей и, если используется, страницу Date Menu. Не тестируйте это исправление, отправляя эксплойт-полезные нагрузки на продакшн-сайт.

    Важно

    news 8.6.0, TYPO3 9.5 и PHP 7.4 больше не поддерживаются. Этот патч устраняет только данную конкретную уязвимость; он не заменяет обновление или полный аудит безопасности.

    Лицензия и атрибуция

    Патч основан на исправлении безопасности из upstream georgringer/news и предоставляется на тех же условиях GPL-2.0-or-later, что и этот проект. Полную лицензию и историю исходного кода см. в upstream-проекте.

    Скачать инструмент