Das TYPO3-Team hat am 8. September 2026 Sicherheitsreleases für alle unterstützten Versionen veröffentlicht: 14.3.7 und 13.4.35 als LTS-Versionen sowie 12.4.49, 11.5.54 und 10.4.60 für Installationen mit erweitertem Support (ELTS). Release Notes zu TYPO3 13.4.35
Was behoben wurde
Zum Release gehören zwei Sicherheitshinweise. Der erste betrifft alle oben genannten Versionszweige: Mehrere AJAX-Routen des Übersetzungsassistenten im Backend haben die Berechtigungen nicht geprüft. Angemeldete Redakteurinnen und Redakteure konnten darüber Informationen abrufen, für die ihnen die Rechte fehlten. Der Schweregrad ist als mittel eingestuft. Sicherheitshinweis TYPO3-CORE-SA-2026-022
Der zweite Hinweis betrifft ausschließlich TYPO3 14: Dort konnten Administratoren ohne System-Maintainer-Rechte Konfigurationsbefehle einplanen und damit Einstellungen ändern, die eigentlich den Maintainern vorbehalten sind. Wer TYPO3 13 einsetzt, ist davon nicht betroffen. Sicherheitshinweis TYPO3-CORE-SA-2026-023
Wie dringend ist das Update?
Beide Lücken setzen ein gültiges Backend-Konto voraus; ein anonymer Zugriff aus dem Netz genügt nicht. Wie dringend das Update für eine Installation ist, hängt davon ab, wer dort Zugang hat und welche Rechte diese Konten tragen – bei Systemen mit vielen Redaktionskonten oder externen Zugängen entsprechend mehr. Wir empfehlen, das Update zeitnah einzuplanen.
Auch Erweiterungen berücksichtigen
Unabhängig vom TYPO3-Kern ist am 25. August ein Sicherheitsupdate für die Erweiterung Mask erschienen. Die dort gemeldete Schwachstelle wurde in den Versionen 8.3.12 und 9.0.11 behoben. Wenn Mask eingesetzt wird, sollte deshalb auch die installierte Erweiterungsversion geprüft werden. Sicherheitshinweis zu Mask



