
针对 georgringer/news 8.6.0 中 CVE-2026-8726 的最小安全后向移植
georgringer/news 8.6.0 的安全补丁回移本仓库包含针对 CVE-2026-8726 / TYPO3-EXT-SA-2026-010 的最小化回移补丁,该漏洞是 TYPO3 扩展 georgringer/news 中的一个高危 SQL 注入漏洞。
此补丁仅适用于必须临时停留在 news 8.6.0 的安装环境。官方支持的修复方案是将扩展升级到仍在维护的版本。本补丁基于 news 10.0.4 中发布的上游安全变更。
TYPO3 安全公告将截至 10.0.3 的所有 news 版本列为受影响版本。攻击路径涉及与 Date Menu 插件配合使用的用户可控 demand 参数。无需身份验证。
该补丁仅修改两个仓库类:
该补丁有意不包含上游版本中的无关变更。
请在 news 扩展的根目录下运行以下命令,而非 TYPO3 项目根目录。请先创建备份,并在应用补丁前进行测试。
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
Classes/Domain/Repository/NewsRepository.php "$backup_dir"/
patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
然后清除 TYPO3 的缓存。对于旧的非 Composer TYPO3 安装,可以通过删除 typo3temp/var/cache/ 的内容来完成;如果你的安装中有 TYPO3 CLI,请使用它。
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php
加载一个普通的新闻页面,以及(如果使用的话)一个 Date Menu 页面。请勿通过向生产网站发送漏洞利用载荷来测试此修复。
news 8.6.0、TYPO3 9.5 和 PHP 7.4 均已停止维护。此补丁仅缓解这一特定漏洞;它不能替代升级或完整的安全审查。
该补丁源自上游 georgringer/news 安全修复,并按照该项目的相同 GPL-2.0-or-later 条款提供。请参阅上游项目以获取完整的许可证和源代码历史。