TYPO3 hat gleich 14 Security Advisories veröffentlicht!
Heute hat das TYPO3-Team 14 Security Advisories veröffentlicht. Betroffen sind alle gepflegten Versionen von v10 bis v14 sowie die zugehörigen ELTS-Reihen. Fünf Meldungen sind als "High" eingestuft, die übrigen als "Medium" oder "Low". Wichtig: Die fehlerbereinigten Versionen stehen bereits zur Verfügung, ein Update ist also sofort möglich. Wer eine TYPO3-Installation betreibt, sollte zeitnah aktualisieren.
Am 9. Juni 2026 hat das TYPO3-Team ein größeres Paket an Sicherheitsupdates veröffentlicht. Insgesamt 14 Security Advisories beschreiben Schwachstellen im Core und in mitgelieferten Systemerweiterungen. Die meisten betreffen die Zugriffskontrolle im Backend, dazu kommen Cross-Site-Scripting, ein Open Redirect und eine unsichere Deserialisierung.
Für die Praxis heißt das: Die Lücken lassen sich in der Regel nur von angemeldeten Backend-Nutzern ausnutzen. Das senkt das Risiko, beseitigt es aber nicht. Gerade in Setups mit vielen Redakteuren oder externen Dienstleistern zählt jede saubere Rechtegrenze. Wer betroffene Versionen einsetzt, sollte die Updates also nicht liegen lassen.
Diese Versionen solltest du installieren
Die Fixes sind in folgenden Versionen enthalten:
- TYPO3 14.3.3 LTS
- TYPO3 13.4.31 LTS
- TYPO3 12.4.46 ELTS
- TYPO3 11.5.51 ELTS
- TYPO3 10.4.57 ELTS
Für die Wartungsreleases sind keine weiteren Datenbank-Updates nötig. Die ELTS-Versionen stehen Kunden mit aktivem Extended-Long-Term-Support zur Verfügung.
Die offiziellen Ankündigungen von TYPO3 findest du hier:
- TYPO3 14.3.3 und 13.4.31 security releases published
- TYPO3 10.4.57, 11.5.51 und 12.4.46 ELTS released
Die fünf High-Meldungen im Detail
Vier der fünf kritischen Meldungen drehen sich um das Form Framework und die Dateiverwaltung. Hier lohnt der genaue Blick.
Privilege Escalation und SQL-Injection im Form Framework (SA-2026-017). Backend-Nutzer mit Schreibrechten auf die Tabelle form_definition konnten Formulardefinitionen direkt über den DataHandler anlegen, ändern oder löschen und dabei die Validierung und Rechteprüfungen des Form Frameworks umgehen. Über manipulierte Definitionen waren SQL-Injection und das Anlegen administrativer Konten möglich. Betroffen ist ausschließlich TYPO3 v14 (14.0.0 bis 14.3.2). Original: TYPO3-CORE-SA-2026-017
Broken Access Control im Form Framework, Teil 1 (SA-2026-008). Backend-Nutzer mit Schreibrechten auf Dateien konnten Formulardefinitionen mit groß und klein gemischter Endung hochladen, etwa .FORM.YAML, und so die Upload-Beschränkung umgehen. Auch hier ließen sich darüber SQL-Befehle ausführen und Administratorkonten anlegen. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-008
Broken Access Control im Form Framework, Teil 2 (SA-2026-019). Ähnliches Muster, anderer Weg: Dateien, die nicht auf .form.yaml endeten, wurden trotzdem als Formulardefinition verarbeitet, ohne die falsche Endung abzuweisen. Folge waren erneut SQL-Ausführung und mögliche Rechteausweitung. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-019
Broken Access Control im File Abstraction Layer (SA-2026-007). Nicht privilegierte Backend-Nutzer mit Zugriff auf einen Dateimount konnten Schreiboperationen wie Verschieben, Löschen oder Umbenennen auf dem Wurzelordner eines aktiven Mounts ausführen, weil eine Berechtigungsprüfung fehlte. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-007
Broken Access Control im Media-Modul (SA-2026-013). Backend-Nutzer mit Download-Rechten konnten über das Media-Modul Dateien aus dem Fallback-Speicher des File Abstraction Layers herunterladen. Da dieser Speicher Pfade relativ zum Document Root auflöst, ließen sich darüber sensible Dateien wie Logdateien abgreifen. Betroffen sind v11 bis v14. Original: TYPO3-CORE-SA-2026-013
Die übrigen Meldungen im Kurzüberblick
Die weiteren neun Advisories sind als "Medium" oder "Low" eingestuft. Auch sie werden mit den genannten Updates geschlossen:
- SA-2026-006: Umgehung des XSS-Schutzes im HTML Sanitizer (Medium)
- SA-2026-009: Open Redirect über sanitizeLocalUrl in den Core-Utilities (Medium)
- SA-2026-010: Cross-Site-Scripting in Indexed Search über ungefilterte Seitentitel (Medium)
- SA-2026-011: Broken Access Control im Recycler beim Wiederherstellen von Datensätzen (Medium)
- SA-2026-012: Broken Access Control im DataHandler beim Verschieben von Datensätzen (Medium)
- SA-2026-014: Broken Access Control im Clipboard ohne Leseprüfung (Medium)
- SA-2026-015: Broken Access Control in der Backend-API beim Abruf von Datei-Metadaten (Medium)
- SA-2026-016: Broken Access Control bei der Pfadprüfung im File Abstraction Layer (Low)
- SA-2026-018: Unsichere Deserialisierung in Cache und Registry der Core-API (Medium)
Was du jetzt tun solltest
Prüfe, welche TYPO3-Version deine Projekte einsetzen, und plane das Update auf die passende Zielversion ein. Bei v13 und v14 sind das die regulären LTS-Releases, bei v10 bis v12 die ELTS-Versionen. Wer das Form Framework aktiv nutzt oder vielen Backend-Nutzern Datei- und Schreibrechte gibt, sollte das Update priorisieren. Per Composer reicht in den meisten Fällen ein Update der betroffenen Pakete und ein anschließender Test im Backend.
Fazit
Die Sammelveröffentlichung vom 9. Juni 2026 ist überschaubar im Aufwand, aber relevant für jede laufende Installation. Fünf High-Meldungen rund um Form Framework und Dateiverwaltung geben den Takt vor, neun weitere schließen kleinere Lücken. Wer auf einer gepflegten Version arbeitet und das Update einspielt, ist auf der sicheren Seite. Die Original-Advisories liefern für jeden Fall die technischen Details.
Alle technischen Details findest man in den offiziellen Security Advisories auf typo3.org.