Kai Ole Hartwig
5 Min. Lesezeit
Hoch

TYPO3 14.3.7 und 13.4.35: Informationsoffenlegung im Lokalisierungs-Assistenten und fehlende Autorisierung bei Konfigurations-Kommandos behoben

TYPO3 hat am 8. September 2026 die Versionen 14.3.7 LTS und 13.4.35 LTS veröffentlicht und behebt darin zwei Sicherheitslücken. TYPO3-CORE-SA-2026-022 (CVE-2026-77132, CVSS 5.3) beschreibt eine Informationsoffenlegung im Backend-Lokalisierungs-Assistenten: Mehrere AJAX-Routen prüften die Berechtigung nicht ausreichend. TYPO3-CORE-SA-2026-023 (CVE-2026-85400, CVSS 7.5) erlaubt Backend-Administratoren ohne System-Maintainer-Rechte, Konfigurations-Kommandos zu planen, die eigentlich Maintainern vorbehalten sind.

TL;DR — 90 Sekunden

Zwei Sicherheitslücken, behoben in TYPO3 14.3.7 LTS und 13.4.35 LTS. SA-2026-022 (CVE-2026-77132, CVSS 5.3, mittel) erlaubt authentifizierten Backend-Nutzern mit niedrigen Rechten über den Lokalisierungs-Assistenten Zugriff auf Datensatz- und Content-Informationen außerhalb ihres eigentlichen Berechtigungsbereichs. SA-2026-023 (CVE-2026-85400, CVSS 7.5, hoch) erlaubt Backend-Administratoren ohne System-Maintainer-Rechte, die Scheduler-Kommandos configuration:read, configuration:set und configuration:show einzuplanen und damit Systemkonfiguration zu verändern, die eigentlich Maintainern vorbehalten ist. Betroffen sind je nach Lücke die Versionslinien 10.4 bis 14.3.6. Fix: 10.4.60 ELTS, 11.5.54 ELTS, 12.4.49 ELTS, 13.4.35 LTS, 14.3.7 LTS.

Was ist das Problem?

Bei SA-2026-022 prüften mehrere AJAX-Routen des Backend-Lokalisierungs-Assistenten die Berechtigung des aufrufenden Nutzers nicht vollständig. Ein authentifizierter Backend-Nutzer mit eingeschränkten Rechten konnte dadurch Informationen zu Datensätzen und Content-Elementen abrufen, auf die er eigentlich keinen Zugriff haben sollte.

Bei SA-2026-023 fehlte am Scheduler eine Prüfung, die das Einplanen der Kommandos configuration:read, configuration:set und configuration:show auf System-Maintainer beschränkt. Ein Backend-Administrator ohne diese erweiterten Rechte konnte solche Kommandos dennoch als geplante Scheduler-Aufgabe anlegen und damit Systemkonfiguration lesen oder verändern, die normalerweise Maintainern vorbehalten ist.

Wer ist betroffen?

CVEAdvisoryBetroffenFixCVSS
CVE-2026-77132SA-2026-02210.0.0–10.4.59, 11.0.0–11.5.53, 12.0.0–12.4.48, 13.0.0–13.4.34, 14.0.0–14.3.610.4.60 / 11.5.54 / 12.4.49 / 13.4.35 / 14.3.75.3 (mittel)
CVE-2026-85400SA-2026-02314.2.0–14.3.614.3.77.5 (hoch)

SA-2026-022 betrifft die gesamte unterstützte Versionsbreite von 10.4 ELTS bis 14.3. SA-2026-023 betrifft ausschließlich die 14.x-Reihe ab 14.2.0, ältere Versionslinien nutzen den betroffenen Scheduler-Kommando-Mechanismus in dieser Form nicht.

Auswirkungen

SA-2026-022 erfordert ein authentifiziertes Backend-Konto mit niedrigen Rechten, etwa einen redaktionellen Zugang ohne weitreichende Berechtigungen. Die Auswirkung bleibt auf Informationsoffenlegung begrenzt, betrifft aber potenziell Datensätze außerhalb der eigentlich zugewiesenen Seiten oder Sprachen.

SA-2026-023 erfordert ein Backend-Administratorkonto, allerdings ohne System-Maintainer-Flag, also ein in der Praxis verbreitetes Rechteprofil. Die Auswirkung ist deutlich höher: vollständiger Verlust von Vertraulichkeit, Integrität und Verfügbarkeit der Systemkonfiguration, da die betroffenen Kommandos beliebige Konfigurationswerte lesen und setzen können.

Mitigation / Sofortmaßnahmen

Aktualisieren Sie auf TYPO3 14.3.7 LTS beziehungsweise 13.4.35 LTS. Für die älteren, kommerziell per ELTS gepflegten Linien aktualisieren Sie auf 12.4.49, 11.5.54 oder 10.4.60, sofern für SA-2026-022 relevant.

Beachten Sie: Das Update auf 14.3.7 verändert das Verhalten geplanter Scheduler-Aufgaben, die zuvor configuration:read, configuration:set oder configuration:show ausgeführt haben. Diese Aufgaben funktionieren nach dem Update nicht mehr unverändert weiter. Richten Sie für tatsächlich benötigte automatisierte Konfigurationsänderungen alternative Wege ein, etwa eigene Cronjobs mit expliziter Maintainer-Berechtigung, statt sich auf den TYPO3-Scheduler zu verlassen.

Prüfen Sie zusätzlich, welche Backend-Nutzer aktuell Administratorrechte ohne System-Maintainer-Flag besitzen, und reduzieren Sie diesen Kreis auf das tatsächlich notwendige Maß.

Detection / Prüfung

Prüfen Sie im TYPO3-Scheduler-Modul, ob geplante Aufgaben existieren, die configuration:read, configuration:set oder configuration:show ausführen, und ob diese von Nutzern ohne System-Maintainer-Rechte angelegt wurden.

Werten Sie das Backend-Zugriffslog auf ungewöhnliche Zugriffe von niedrig privilegierten Nutzern auf die AJAX-Routen des Lokalisierungs-Assistenten aus, insbesondere Zugriffe auf Seiten- oder Sprach-Kombinationen außerhalb der jeweils zugewiesenen Berechtigung.

Betreiberempfehlung

Akut handeln, wenn: Sie TYPO3 14.2.0 bis 14.3.6 mit mehreren Backend-Administratoren betreiben, von denen nicht alle System-Maintainer sind. Patchen Sie zeitnah auf 14.3.7 und prüfen Sie bestehende Scheduler-Aufgaben.

Beobachten genügt, wenn: Ihre Installation ausschließlich mit System-Maintainern als Administratoren betrieben wird und keine niedrig privilegierten Backend-Nutzer Zugriff auf den Lokalisierungs-Assistenten haben. Ein Update im nächsten Wartungsfenster bleibt dennoch empfohlen, insbesondere wegen SA-2026-022.

Häufige Fragen zu SA-2026-022 und SA-2026-023

Warum wird dieses Sicherheitsrelease erst jetzt hier besprochen?+

TYPO3 14.3.7 und 13.4.35 erschienen am 8. September 2026. Dieser Beitrag schließt eine Lücke in unserer bisherigen Berichterstattung und fasst beide Advisories nachträglich zusammen.

Muss ich beide Advisories gleich ernst nehmen?+

Nein. SA-2026-023 (CVSS 7.5) hat deutlich höhere Priorität als SA-2026-022 (CVSS 5.3), insbesondere wenn Sie TYPO3 14.x mit mehreren Backend-Administratoren betreiben.

Betrifft SA-2026-023 auch TYPO3 12 oder 13?+

Nein. SA-2026-023 betrifft ausschließlich die 14.x-Reihe ab Version 14.2.0. SA-2026-022 betrifft dagegen alle unterstützten Linien von 10.4 ELTS bis 14.3.

Was passiert mit bestehenden Scheduler-Aufgaben nach dem Update?+

Geplante Aufgaben, die configuration:read, configuration:set oder configuration:show ausführen, funktionieren nach dem Update auf 14.3.7 nicht mehr wie zuvor. Richten Sie für diesen Zweck alternative, maintainer-berechtigte Ausführungswege ein.

Reicht es, nur die Administratorrechte zu prüfen, statt zu patchen?+

Nein. Rechteprüfung reduziert das Risiko, schließt die Schwachstelle aber nicht. Nur das Update auf die genannten Versionen behebt beide Lücken vollständig.

Fazit

Beide Advisories folgen einem in TYPO3-Sicherheitsreleases wiederkehrenden Muster: fehlende oder unvollständige Berechtigungsprüfungen in backend-nahen Funktionen, die bei oberflächlicher Betrachtung harmlos wirken. Wer TYPO3 mit mehreren Backend-Rollen betreibt, sollte Administratorrechte und System-Maintainer-Flag regelmäßig getrennt betrachten, statt beide gleichzusetzen.

Quellen

Ich betreue TYPO3-Sicherheitsupdates laufend für meine Kunden, von der Versions-Einordnung bis zum getesteten Rollout auf Staging und Produktion.

TYPO3-Patch-Management, Rechte- und Rollenaudits im Backend, Absicherung von Scheduler-Aufgaben.

Plattform-Betrieb statt Beratung auf Papier: Ich prüfe, patche und härte Ihre Infrastruktur laufend.

Über den Autor