TYPO3 EXT: Apache Solr for TYPO3 - Enterprise Search (solr) 多个漏洞 漏洞概述 发布日期: 2026年8月25日 组件类型: 第三方扩展,非TYPO3默认安装部分 组件名称: "Apache Solr for TYPO3 - Enterprise Search" (solr) Composer包名: apache-solr-for-typo3/solr 漏洞类型: 破坏访问控制、不安全的反序列化、信息泄露 受影响版本: 11.6.5及以下,12.0.0 - 12.1.3, 13.0.0 - 13.1.3 严重程度: 高 建议CVSS评分: AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 参考链接: CVE-2026-56092, CVE-2026-56093, CVE-2026-56094, CVE-2026-56095, CVE-2026-56096, CWE-862, CWE-639, CWE-502, CWE-943 影响范围 问题描述: - 扩展强制将空前端组和子页面继承限制应用到页面记录,在索引器子请求期间,这种伪造状态被持久化到共享运行时缓存中,允许匿名访问者绕过扩展的Subpages继承访问限制(CVE-2026-56092)。 - 扩展的前端详细视图文档查找不应用当前站点siteHash过滤器或前端用户访问过滤器,不像常规搜索路径。访问者可以获取或猜测有效的Solr文档ID,通过此查找检索文档,无需相同的访问限制(CVE-2026-56093)。 - 扩展允许请求提供的additionalFilters参数注册命名siteHash过滤器,在系统自己的siteHash过滤器应用之前,查询构建器不会覆盖已注册的命名过滤器。在共享核心服务多个TYPO3站点时,访问者可以使用此方法读取属于另一个站点的公共文档。相同的根本原因也影响suggest top-results路径(CVE-2026-56094)。 - 扩展的索引器通过PHP的serialize()函数传递内容对象渲染返回的每个字段值,当传输多值数据时,对于SOLR_CLASSIFICATION、SOLR_MULTIVALUE和SOLR_RELATION内容对象类型,而不是安全格式。如果用户生成的内容保存在TYPO3数据库中并达到索引字段,这暴露了PHP对象注入表面(CVE-2026-56095)。 - 扩展传递用户提供的搜索查询参数到Apache Solr,无查询语法如通配符、字段选择器和范围查询。远程未认证攻击者可以使用此语法枚举索引字段名称并提取其存储值,通过布尔和基于范围的盲提取技术,独立于任何站点特定配置(CVE-2026-56096)。 修复方案 更新版本: 11.6.6、12.1.4和13.1.4可从TYPO3扩展获取 - https://extensions.typo3.org/extension/download/solr/11.6.6/zip - https://extensions.typo3.org/extension/download/solr/12.1.4/zip - https://extensions.typo3.org/extension/download/solr/13.1.4/zip 建议: 扩展用户应尽快更新扩展。 致谢 感谢Stefan Bürk报告CVE-2026-56092,Seungbin Yang报告CVE-2026-56094,Marc Bastian Heinrichs报告CVE-2026-56095,Albrecht Kohnleinand Yair Hinkis报告CVE-2026-56096,以及Rafael Kühn和EXT:Solr团队由dkd Internet Service GmbH提供扩展的更新版本。 一般建议 遵循TYPO3安全指南中给出的建议。