TYPO3-EXT-SA-2026-026: Broken Access Control in extension "Events 2" (events2) 漏洞概述 发布日期: 2026年8月25日 组件类型: 第三方扩展,非TYPO3默认安装的一部分 组件: "Events 2" (events2) Composer包名: jweiland/events2 漏洞类型: 访问控制失效 受影响版本: 10.2.11及以下 严重程度: 高 建议CVSS v4.0: AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VH:VA:N/SC:N/SI:N/SA:N 参考链接: CVE-2026-77144, CVE-2026-77145, CWE-639, CWE-915 影响范围 前端管理插件在创建新事件时,仅当请求未提供组织者时,才会将事件分配给提交用户的组织者记录。伴随的权限检查仅确认提交用户是否拥有组织者角色。因此,具有前端事件管理访问权限的用户可以创建分配给其他组织者的事件。(CVE-2026-77144) 前端管理更新流程的权限检查验证了不同的事件,而不是请求中指定的事件。具有前端事件管理访问权限的用户可以修改属于其他组织者的事件。(CVE-2026-77145) 修复方案 已发布更新版本10.2.12,可通过TYPO3扩展管理器、packagist以及以下链接获取: https://extensions.typo3.org/extension/download/events2/10.2.12.zip 建议用户尽快更新扩展。 一般建议 遵循TYPO3安全指南中的建议。