Skip to main navigation Skip to main content Skip to page footer

Österreichs TYPO3 Spezialisten seit 17 Jahren

News


Wir liefern relevante News.
Sie bleiben up to date.

TYPO3 14.3.6 und 13.4.34: Sicherheitsupdate für das Backend

Am 11. August 2026 wurden TYPO3 14.3.6 und 13.4.34 veröffentlicht. Beide Releases beheben eine Sicherheitslücke mit hohem Schweregrad im Backend und Install Tool.

Was ist passiert

Die TYPO3 GmbH hat am 11. August 2026 die Versionen 14.3.6 LTS und 13.4.34 LTS veröffentlicht. Beide sind kombinierte Bugfix- und Sicherheitsreleases. Ein Datenbank-Upgrade ist nicht nötig. Es kann aber sinnvoll sein, im Anschluss alle Caches zu leeren.

Die Sicherheitslücke im Detail

Die Sicherheitsmeldung TYPO3-CORE-SA-2026-021 beschreibt eine Broken-Access-Control-Schwachstelle im Backend und im Install Tool (CVE-2026-19418, Schweregrad hoch). Betroffen sind die Versionen 13.0.0 bis 13.4.33 sowie 14.0.0 bis 14.3.5.

Hintergrund: Die Referrer-Prüfung aus TYPO3-CORE-SA-2020-006 wurde mit TYPO3 13.0 wirkungslos. Seitdem laufen Backend und Install Tool über das zentrale Einstiegsskript der Website statt über das eigene typo3-Verzeichnis. Die Prüfung verglich den Referrer deshalb nur noch gegen die Site-Root. Dadurch akzeptierten Backend-Routen und Install-Tool-Endpunkte Anfragen von jedem Skript auf derselben Domain, auch von der Frontend-Seite selbst.

Die praktische Folge: Wer auf einer der eigenen Domains JavaScript ausführen kann, etwa über eine Cross-Site-Scripting-Lücke, konnte Backend- und Install-Tool-Funktionen per Fetch oder XHR mit den Rechten eines eingeloggten Nutzers aufrufen.

Lösung

Die Lücke ist mit TYPO3 13.4.34 LTS und 14.3.6 LTS behoben. Ein Update auf eine dieser Versionen schließt die Schwachstelle. Gemeldet wurde das Problem von Hổ Cao Từ, behoben von Benjamin Franzke.

Weitere Änderungen in den Releases

Neben dem Sicherheitsfix enthalten beide Versionen eine Reihe kleinerer Bugfixes, unter anderem am DataHandler, am Formularframework, an Extbase und an der Backend-Oberfläche. Die vollständigen Änderungslisten stehen in den Release Notes.

Quellen


Bei allen unseren Wartungsvertragskunden wurden diese Security-Updates bereits eingespielt!