Skip to main navigation Skip to main content Skip to page footer

Österreichs TYPO3 Spezialisten seit 17 Jahren

News


Wir liefern relevante News.
Sie bleiben up to date.

TYPO3 14.3.7 und 13.4.35: Zwei Sicherheitslücken geschlossen

TYPO3 hat zwei Sicherheitslücken im Core geschlossen und veröffentlicht dafür neue Versionen für alle unterstützten Release-Linien. Wer TYPO3 einsetzt, sollte zeitnah aktualisieren.

Am 8. September 2026 hat das TYPO3 Security Team zwei Sicherheitslücken im TYPO3 Core veröffentlicht und gleichzeitig die passenden Updates bereitgestellt: TYPO3 14.3.7 LTS, TYPO3 13.4.35 LTS sowie die ELTS-Versionen 12.4.49, 11.5.54 und 10.4.60.

Zwei gemeldete Sicherheitslücken

TYPO3-CORE-SA-2026-022 (CVE-2026-77132, mittlerer Schweregrad): Mehrere AJAX-Routen des Backend-Lokalisierungsassistenten haben keine ausreichende Berechtigungsprüfung durchgeführt. Angemeldete Redakteure mit eingeschränkten Rechten konnten dadurch Informationen zu Datensätzen und Inhaltselementen einsehen, auf die sie eigentlich keinen Zugriff haben sollten. Betroffen sind die Versionen 10.0.0 bis 10.4.59, 11.0.0 bis 11.5.53, 12.0.0 bis 12.4.48, 13.0.0 bis 13.4.34 und 14.0.0 bis 14.3.6.

TYPO3-CORE-SA-2026-023 (CVE-2026-85400, hoher Schweregrad, nur TYPO3 v14): Backend-Administratoren ohne Systemmaintainer-Rechte konnten die Scheduler-Befehle configuration:read, configuration:set und configuration:show einplanen. Damit ließ sich beliebige Systemkonfiguration verändern, bis hin zur Erlangung von Systemmaintainer-Rechten oder einem Denial-of-Service. Betroffen sind die Versionen 14.2.0 bis 14.3.6.

Die Updates

Die Lücken sind in folgenden Versionen behoben:

  • TYPO3 14.3.7 LTS (schließt beide Lücken)
  • TYPO3 13.4.35 LTS
  • TYPO3 12.4.49 ELTS
  • TYPO3 11.5.54 ELTS
  • TYPO3 10.4.60 ELTS

Wer TYPO3 14.3.x einsetzt und Scheduler-Tasks mit den Befehlen configuration:read, configuration:set oder configuration:show eingerichtet hat, sollte das beachten: Diese Tasks funktionieren nach dem Update nicht mehr. Für automatisierte Konfigurationsänderungen sind alternative Lösungen nötig, zum Beispiel eigene Cronjobs.

Empfehlung

Wer eine der genannten Versionen einsetzt, sollte zeitnah aktualisieren. Details und die vollständigen Change Logs finden sich in den offiziellen TYPO3-Meldungen:


Bei allen unseren Wartungsvertragskunden wurden diese Security-Updates bereits eingespielt!