TYPO3 EXT-SA-2026-023: 多个漏洞在扩展 "Event management and registration" (sf_event_mgt) 漏洞概述 发布日期: 2026年8月25日 组件类型: 第三方扩展。此扩展不是TYPO3默认安装的一部分。 组件: "Event management and registration" (sf_event_mgt) Composer包名: derhansen/sf_event_mgt 漏洞类型: 服务器端模板注入 (SSTI) 严重程度: 高 建议CVSS v4.0: AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 参考: CVE-2026-77128, CVE-2026-77129, CWE-862, CWE-1336 影响范围 受影响版本: 5.9.2及以下,6.0.0 - 6.7.1,7.0.0 - 7.9.2,8.0.0 - 8.6.1,9.0.0 - 9.0.2 问题描述 1. 启用字段限制绕过: - 扩展未能对存储库查询参数强制执行启用字段限制。 - 未认证的远程用户可以通过传递一个需求覆盖参数来查看隐藏或时间受限的事件,除非“disableOverrideDemand”插件设置处于活动状态。 - 利用此问题需要“disableOverrideDemand”未启用。 - CVE-2026-77128 2. 服务器配置信息泄露: - 扩展还直接将一个编辑器可配置的邮件主题字符串传递给Fluid模板源,没有限制。 - 具有编辑访问权限的后端用户可以在事件插件或后端模块中提供Fluid ViewHelper语法,导致服务器配置、环境变量和应用源代码的披露,并可能执行远程代码。 - 利用此问题需要具有编辑访问权限的后端账户或后端模块的访问权限。 - CVE-2026-77129 修复方案 更新版本: 5.9.3, 6.7.2, 7.9.3, 8.6.2, 9.0.3 来源: TYPO3扩展管理器、packagist以及以下链接: - https://extensions.typo3.org/extension/download/sf_event_mgt/5.9.3/zip - https://extensions.typo3.org/extension/download/sf_event_mgt/6.7.2/zip - https://extensions.typo3.org/extension/download/sf_event_mgt/7.9.3/zip - https://extensions.typo3.org/extension/download/sf_event_mgt/8.6.2/zip - https://extensions.typo3.org/extension/download/sf_event_mgt/9.0.3/zip 建议 扩展用户应尽快更新扩展。 致谢 感谢TYPO3安全团队成员Torben Hansen报告漏洞并提供扩展的更新版本。 一般建议 遵循TYPO3安全指南中给出的建议。