Skip to main navigation Skip to main content Skip to page footer

Österreichs TYPO3 Spezialisten seit 17 Jahren

News


Wir liefern relevante News.
Sie bleiben up to date.

TYPO3 hat gleich 14 Security Advisories veröffentlicht!

Heute hat das TYPO3-Team 14 Security Advisories veröffentlicht. Betroffen sind alle gepflegten Versionen von v10 bis v14 sowie die zugehörigen ELTS-Reihen. Fünf Meldungen sind als "High" eingestuft, die übrigen als "Medium" oder "Low". Wichtig: Die fehlerbereinigten Versionen stehen bereits zur Verfügung, ein Update ist also sofort möglich. Wer eine TYPO3-Installation betreibt, sollte zeitnah aktualisieren.

 

Am 9. Juni 2026 hat das TYPO3-Team ein größeres Paket an Sicherheitsupdates veröffentlicht. Insgesamt 14 Security Advisories beschreiben Schwachstellen im Core und in mitgelieferten Systemerweiterungen. Die meisten betreffen die Zugriffskontrolle im Backend, dazu kommen Cross-Site-Scripting, ein Open Redirect und eine unsichere Deserialisierung.

Für die Praxis heißt das: Die Lücken lassen sich in der Regel nur von angemeldeten Backend-Nutzern ausnutzen. Das senkt das Risiko, beseitigt es aber nicht. Gerade in Setups mit vielen Redakteuren oder externen Dienstleistern zählt jede saubere Rechtegrenze. Wer betroffene Versionen einsetzt, sollte die Updates also nicht liegen lassen.

Diese Versionen solltest du installieren

Die Fixes sind in folgenden Versionen enthalten:

  • TYPO3 14.3.3 LTS
  • TYPO3 13.4.31 LTS
  • TYPO3 12.4.46 ELTS
  • TYPO3 11.5.51 ELTS
  • TYPO3 10.4.57 ELTS

Für die Wartungsreleases sind keine weiteren Datenbank-Updates nötig. Die ELTS-Versionen stehen Kunden mit aktivem Extended-Long-Term-Support zur Verfügung.

Die offiziellen Ankündigungen von TYPO3 findest du hier:

Die fünf High-Meldungen im Detail

Vier der fünf kritischen Meldungen drehen sich um das Form Framework und die Dateiverwaltung. Hier lohnt der genaue Blick.

Privilege Escalation und SQL-Injection im Form Framework (SA-2026-017). Backend-Nutzer mit Schreibrechten auf die Tabelle form_definition konnten Formulardefinitionen direkt über den DataHandler anlegen, ändern oder löschen und dabei die Validierung und Rechteprüfungen des Form Frameworks umgehen. Über manipulierte Definitionen waren SQL-Injection und das Anlegen administrativer Konten möglich. Betroffen ist ausschließlich TYPO3 v14 (14.0.0 bis 14.3.2). Original: TYPO3-CORE-SA-2026-017

Broken Access Control im Form Framework, Teil 1 (SA-2026-008). Backend-Nutzer mit Schreibrechten auf Dateien konnten Formulardefinitionen mit groß und klein gemischter Endung hochladen, etwa .FORM.YAML, und so die Upload-Beschränkung umgehen. Auch hier ließen sich darüber SQL-Befehle ausführen und Administratorkonten anlegen. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-008

Broken Access Control im Form Framework, Teil 2 (SA-2026-019). Ähnliches Muster, anderer Weg: Dateien, die nicht auf .form.yaml endeten, wurden trotzdem als Formulardefinition verarbeitet, ohne die falsche Endung abzuweisen. Folge waren erneut SQL-Ausführung und mögliche Rechteausweitung. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-019

Broken Access Control im File Abstraction Layer (SA-2026-007). Nicht privilegierte Backend-Nutzer mit Zugriff auf einen Dateimount konnten Schreiboperationen wie Verschieben, Löschen oder Umbenennen auf dem Wurzelordner eines aktiven Mounts ausführen, weil eine Berechtigungsprüfung fehlte. Betroffen sind v10 bis v14. Original: TYPO3-CORE-SA-2026-007

Broken Access Control im Media-Modul (SA-2026-013). Backend-Nutzer mit Download-Rechten konnten über das Media-Modul Dateien aus dem Fallback-Speicher des File Abstraction Layers herunterladen. Da dieser Speicher Pfade relativ zum Document Root auflöst, ließen sich darüber sensible Dateien wie Logdateien abgreifen. Betroffen sind v11 bis v14. Original: TYPO3-CORE-SA-2026-013

Die übrigen Meldungen im Kurzüberblick

Die weiteren neun Advisories sind als "Medium" oder "Low" eingestuft. Auch sie werden mit den genannten Updates geschlossen:

  • SA-2026-006: Umgehung des XSS-Schutzes im HTML Sanitizer (Medium)
  • SA-2026-009: Open Redirect über sanitizeLocalUrl in den Core-Utilities (Medium)
  • SA-2026-010: Cross-Site-Scripting in Indexed Search über ungefilterte Seitentitel (Medium)
  • SA-2026-011: Broken Access Control im Recycler beim Wiederherstellen von Datensätzen (Medium)
  • SA-2026-012: Broken Access Control im DataHandler beim Verschieben von Datensätzen (Medium)
  • SA-2026-014: Broken Access Control im Clipboard ohne Leseprüfung (Medium)
  • SA-2026-015: Broken Access Control in der Backend-API beim Abruf von Datei-Metadaten (Medium)
  • SA-2026-016: Broken Access Control bei der Pfadprüfung im File Abstraction Layer (Low)
  • SA-2026-018: Unsichere Deserialisierung in Cache und Registry der Core-API (Medium)

Was du jetzt tun solltest

Prüfe, welche TYPO3-Version deine Projekte einsetzen, und plane das Update auf die passende Zielversion ein. Bei v13 und v14 sind das die regulären LTS-Releases, bei v10 bis v12 die ELTS-Versionen. Wer das Form Framework aktiv nutzt oder vielen Backend-Nutzern Datei- und Schreibrechte gibt, sollte das Update priorisieren. Per Composer reicht in den meisten Fällen ein Update der betroffenen Pakete und ein anschließender Test im Backend.

Fazit

Die Sammelveröffentlichung vom 9. Juni 2026 ist überschaubar im Aufwand, aber relevant für jede laufende Installation. Fünf High-Meldungen rund um Form Framework und Dateiverwaltung geben den Takt vor, neun weitere schließen kleinere Lücken. Wer auf einer gepflegten Version arbeitet und das Update einspielt, ist auf der sicheren Seite. Die Original-Advisories liefern für jeden Fall die technischen Details.

 


Alle technischen Details findest man in den offiziellen Security Advisories auf typo3.org.


Bei allen unseren Wartungsvertragskunden wurden diese Security-Updates bereits eingespielt!