Maj 2026 w TYPO3 Sześć podatności, dwa wydania i nowe fundamenty ekosystemu
Miesięczne podsumowanie najważniejszych wydarzeń w świecie TYPO3: security advisories, które dotyczą niemal każdej instalacji, maintenance releases, nowości z TYPO3 Association i społeczności — z perspektywą praktyczną dla administratorów i właścicieli stron
W skrócie
Najpilniejsze:
19 maja opublikowano sześć security advisories dla rozszerzeń w jednym tygodniu — w tym RCE w ceselector i crawler oraz SQL Injection w tt_address i news. Dwa ostatnie to jedne z najpopularniejszych rozszerzeń TYPO3 — jeśli ich używasz, aktualizuj natychmiast.
Maintenance releases:
Dwa cykle w jednym miesiącu: 14.3.1 i 13.4.29 (12 maja) oraz 14.3.2 i 13.4.30 (26 maja). Obie linie LTS są aktywnie utrzymywane.
Association:
Nowy mandat Compliance Officer (Rachel Foucard), ukończony ekosystem SEAL z wyszukiwaniem wektorowym AI, sprinty certyfikacyjne celujące w premierę egzaminów v14 na Developer Days w sierpniu.
Społeczność:
Fluid in VSCode — pierwsze oficjalne rozszerzenie pod FriendsOfTYPO3. Zaktualizowany sitepackage tutorial dla v14. Zmiana zasad Bug Bounty od 31 maja.
Co zrobić teraz:
Sprawdź, czy Twoja instalacja używa któregoś z sześciu dotkniętych rozszerzeń, zaktualizuj Core do 14.3.2 / 13.4.30 i zaplanuj przegląd bezpieczeństwa — szczególnie jeśli podlegasz NIS2.
Maj 2026 był w ekosystemie TYPO3 CMS miesiącem fundamentów — budowanych, dokumentowanych i bronionych. Z jednej strony spokojna, systematyczna praca: dwa maintenance releases, sprinty certyfikacyjne, nowe narzędzia dla deweloperów. Z drugiej — tydzień, w którym Security Team opublikował sześć advisories dla rozszerzeń jednocześnie, w tym dwa o krytycznej wadze. Poniżej podsumowanie tego, co naprawdę ważne — z perspektywą praktyczną: co to oznacza dla Twojej instalacji i co zrobić w pierwszej kolejności
Bezpieczeństwo: sześć advisories w jednym tygodniu
19 maja TYPO3 Security Team opublikował serię sześciu advisories dotyczących rozszerzeń firm trzecich. To nietypowa kumulacja — i nieprzypadkowa: 31 maja kończy się program nagród Bug Bounty za podatności w rozszerzeniach, więc badacze zgłaszali znaleziska przed terminem. Dla administratorów oznacza to jedno: sprawdź listę swoich rozszerzeń już dziś.
- ceselector (Content Element Selector) RCE — KRYTYCZNE
TYPO3-EXT-SA-2026-013
Remote Code Execution — najpoważniejsza kategoria podatności. Atakujący może wykonać dowolny kod na serwerze. Jeśli używasz tego rozszerzenia, aktualizacja jest bezwzględnie pilna — nie ma scenariusza, w którym można z nią poczekać. - crawler RCE — KRYTYCZNE
TYPO3-EXT-SA-2026-008
Drugie RCE w tej serii. Rozszerzenie crawler jest popularne w większych instalacjach (generowanie cache, indeksowanie). Wysoki priorytet aktualizacji - tt_address SQL Injection
TYPO3-EXT-SA-2026-012
tt_address to jedno z najczęściej instalowanych rozszerzeń TYPO3 — listy kontaktów, pracowników, oddziałów, map dojazdu. Jeśli Twoja strona wyświetla jakiekolwiek dane adresowe, niemal na pewno go używa. SQL Injection pozwala na odczyt lub modyfikację danych w bazie. - news SQL Injection
TYPO3-EXT-SA-2026-010
Rozszerzenie news to absolutny standard — aktualności, komunikaty, wpisy blogowe. Występuje w ogromnej części instalacji TYPO3 w Polsce, od gmin po korporacje. Aktualizacja pilna. - ke_search XXE, Path Traversal, Information Disclosure
TYPO3-EXT-SA-2026-011
Trzy podatności w popularnej wyszukiwarce ke_search. Pozwalają na odczyt plików z serwera i ujawnienie informacji o systemie. Jeśli używasz ke_search zamiast Indexed Search lub Solr — aktualizuj. - sf_register Broken Access Control
TYPO3-EXT-SA-2026-009
Błąd kontroli dostępu w rozszerzeniu do rejestracji użytkowników frontend. Może pozwolić na dostęp do funkcji lub danych bez odpowiednich uprawnień. Ważne dla stron z kontami użytkowników, portali członkowskich i NGO.
Dlaczego to ważne dla polskich instalacji
tt_address i news to rozszerzenia, które znajdziemy w niemal każdej instalacji TYPO3 — również w sektorze publicznym. Strona gminy z listą wydziałów i aktualnościami? tt_address + news. Portal szpitala z listą poradni i komunikatami?
To samo. Strona NGO z zespołem i wpisami? To samo. Połączenie SQL Injection z danymi osobowymi w bazie (formularze, konta) tworzy ryzyko naruszenia ochrony danych w rozumieniu RODO — ze wszystkimi konsekwencjami raportowymi (72 godziny na zgłoszenie do UODO).
Dla podmiotów objętych nowelizacją ustawy o KSC (NIS2) — szpitali, gmin, uczelni — niezaaplikowana łatka bezpieczeństwa to dokładnie ten rodzaj zaniedbania, który audytor wskazuje w raporcie. Zarządzanie podatnościami (vulnerability management) jest jednym z obowiązkowych środków — a publicznie ogłoszona podatność z dostępną łatką ma jasną ścieżkę remediacji i jasny termin.
Maintenance releases: dwa cykle w jednym miesiącu
Maj przyniósł dwa zestawy wydań stabilizacyjnych dla obu wspieranych linii LTS:
• 12 maja — TYPO3 14.3.1 oraz 13.4.29
• 26 maja — TYPO3 14.3.2 oraz 13.4.30
Dwa cykle patchów w jednym miesiącu to sygnał aktywnej, uważnej opieki nad obiema gałęziami — zarówno nowym v14 LTS (wydanym 21 kwietnia), jak i wciąż szeroko używanym v13. Jeśli Twoja instalacja nie jest na 14.3.2 lub 13.4.30 — zaplanuj aktualizację przy najbliższym oknie serwisowym. Przypominamy też o szerszym kontekście: wsparcie społeczności dla v12 kończy się 31 października 2026 — zostało pięć miesięcy. Szczegóły w naszym artykule o migracji na TYPO3 v14 LTS.
TYPO3 Association: nowe struktury i narzędzia
Compliance Officer nowy mandat w strukturze Association
TYPO3 Association powołało nową rolę Compliance Officer, którą objęła Rachel Foucard. To funkcja umiejscowiona poza Board — celowo, by zapewnić niezależność. Zakres: nadzór nad zgodnością etyczną, zarządzanie konfliktami interesów, mediacja w sporach oraz przygotowanie organizacji na wymogi Cyber Resilience Act. Dla użytkowników biznesowych TYPO3 to dobry sygnał: ekosystem profesjonalizuje governance dokładnie w momencie, gdy europejskie regulacje (CRA, NIS2) zaczynają wymagać od dostawców oprogramowania udokumentowanej odpowiedzialności.
Ekosystem SEAL ukończony wyszukiwanie z AI
Tim Lochmüller ukończył projekt finansowany z Community Budget Q1/2026: ekosystem SEAL. Składają się na niego trzy komponenty: Index 2.2.0 (indeksowanie treści), SEAL 1.1.0 (wyszukiwanie fasetowe, promień geograficzny, dashboard z analityką) oraz SEAL AI 1.0.0 — wyszukiwanie wektorowe z podsumowaniami wyników generowanymi przez AI. To trzecia poważna opcja wyszukiwania w TYPO3 obok Indexed Search i Apache Solr — szczególnie ciekawa dla projektów, które chcą nowoczesnego wyszukiwania semantycznego bez utrzymywania osobnej infrastruktury Solr.
Certyfikacja Kurs na sierpień i egzaminy v14
Education Committee przeprowadził sprint w Lübece — cztery task forces certyfikacyjne pracują nad restrukturyzacją skill trees i wykorzystują AI-assisted review do weryfikacji pytań egzaminacyjnych. Równolegle TCCI Task Force spotkał się 9–10 maja w Filderstadt: sześć osób przepracowało około 130 skills.
Ciekawostka kierunkowa: w nowym egzaminie TCCI maleje rola TypoScript na rzecz Fluid i data processors — to odzwierciedla realną ewolucję sposobu budowania stron w TYPO3. Cel: premiera egzaminów dla v14 na Developer Days w Karlsruhe (6–8 sierpnia 2026). Jeśli planujesz certyfikację — warto poczekać na wersję v14 albo zdać obecną przed zmianą, zależnie od strategii.
Bug Bounty Zmiana zakresu od 31 maja
Program Bug Bounty zawęża zakres: nagrody finansowe za zgłoszenia podatności w rozszerzeniach kończą się 31 maja 2026. Zgłoszenia nadal będą przyjmowane i koordynowane przez Security Team (advisories będą publikowane jak dotąd), ale płatne bounties obejmują odtąd wyłącznie Core, infrastrukturę i serwery. Prawdopodobnie właśnie ten termin wyjaśnia majową kumulację sześciu advisories — badacze finalizowali zgłoszenia przed końcem programu.
Społeczność i narzędzia dla deweloperów
Fluid in VSCode Oficjalne wsparcie edytora
Simon Praetorius opublikował Fluid in VSCode — pierwsze first-party rozszerzenie edytora pod szyldem FriendsOfTYPO3. Funkcje: podświetlanie składni Fluid, snippety ViewHelperów oraz analiza na żywo wykonywana prawdziwym silnikiem Fluid (nie heurystykami). Działa również w VSCodium, Cursor i Windsurf. Dla zespołów deweloperskich to koniec epoki traktowania szablonów Fluid jako „zwykłego HTML z magicznymi tagami” — edytor wreszcie rozumie, co piszesz.
Sitepackage tutorial zaktualizowany dla v14
Karsten Nowak z Documentation Team zaktualizował oficjalny sitepackage tutorial do TYPO3 v14. To podstawowy materiał wejściowy dla każdego, kto buduje własne szablony — jeśli wdrażasz pierwszy projekt na v14 lub szkolisz nowego dewelopera, zaczynaj od zaktualizowanej wersji.
Nowa fala kontrybutorów
Artykuł Kendall Litton „The next wave of TYPO3” opisuje młodą generację kontrybutorów wchodzących do projektu — m.in. poprzez wydarzenia takie jak Surf Camp na Fuerteventurze. Call for Papers na Developer Days jest otwarty. Kwietniowy baseline aktywności: 71 kontrybutorów, 47 autorów patchów, 214 review — zdrowy, stabilny rytm projektu open source o 28-letniej historii.
Wydarzenia: czerwiec i dalej
Kalendarz wydarzeń TYPO3 na najbliższe miesiące jest gęsty.
Najważniejsze pozycje:
• 5–7 czerwca — TYPO3 Camp Vienna. Byliśmy na miejscu — świetna okazja do rozmów z agencjami z regionu DACH o współpracy i podwykonawstwie. Relacja wkrótce na naszym blogu.
• 22–26 czerwca — UN Open Source Week, Nowy Jork —TYPO3 jako Digital Public Good na arenie międzynarodowej
• 6–8 sierpnia — Developer Days, Karlsruhe — Premiera egzaminów certyfikacyjnych v14
• 11–13 września — TYPO3 Camp München
• 15–16 września — University Days, Erfurt — TYPO3 w szkolnictwie wyższym
• 23–24 września — DMEXCO, Köln
• 15–17 października — TYPO3 Camp Berlin
Dla zespołów wdrażających v14 warto też zajrzeć do oficjalnego hubu materiałów wydania: typo3.com/typo3-cms/release-materials/v14 — slajdy, fact sheet i zrzuty ekranu przydatne w komunikacji z klientami i zarządem.
Checklist Co zrobić z tym wszystkim w czerwcu
✓ Sprawdź listę rozszerzeń swojej instalacji pod kątem sześciu advisories: ceselector, crawler, tt_address, news, ke_search, sf_register — i zaktualizuj dotknięte
✓ Zaktualizuj Core do 14.3.2 lub 13.4.30 przy najbliższym oknie serwisowym
✓ Jeśli jesteś na v12 — rozpocznij planowanie migracji; wsparcie kończy się 31 października 2026
✓ Jeśli podlegasz NIS2 — udokumentuj zastosowane łatki (audit trail zarządzania podatnościami)
✓ Dla deweloperów: zainstaluj Fluid in VSCode i sprawdź zaktualizowany sitepackage tutorial
✓ Rozważ dodatkową warstwę ochrony aplikacyjnej — np. rozszerzenie TYPO3 Firewall, o którym pisaliśmy w osobnym artykule
Najczęściej zadawane pytania
W TYPO3 Backend: moduł Admin Tools → Extensions pokazuje listę zainstalowanych rozszerzeń z wersjami. W instalacjach Composer: composer show z filtrem na nazwy rozszerzeń. Jeśli nie masz dostępu technicznego — zapytaj swoją agencję lub napisz do nas, sprawdzimy.
Aktualizacje bezpieczeństwa (patch level) z reguły nie zmieniają funkcjonalności — ryzyko jest minimalne, a korzyść oczywista. Mimo to standardową praktyką jest test na środowisku staging przed produkcją. Jeśli rozszerzenie wymaga przeskoku wersji major (np. stara wersja news bez wsparcia), wówczas potrzebna jest analiza zmian — to inny scenariusz niż zwykły patch.
To właśnie sytuacja, w której brak opieki technicznej nad stroną staje się realnym ryzykiem. Publicznie ogłoszona podatność to wyścig z czasem — skanery atakujących zaczynają szukać niezaaktualizowanych instalacji w ciągu dni od publikacji advisory. Oferujemy zarówno jednorazowy przegląd bezpieczeństwa, jak i stałe umowy utrzymaniowe z gwarantowanym czasem reakcji na advisories.
Nie — wszystkie sześć majowych advisories dotyczy rozszerzeń firm trzecich, nie samego Core. Core otrzymał w maju dwa zwykłe maintenance releases (stabilizacyjne, bez łatek krytycznych). To zresztą typowy obraz: zdecydowana większość podatności w ekosystemie TYPO3 dotyczy rozszerzeń — dlatego zarządzanie nimi (minimalizacja liczby, regularne aktualizacje, wybór dojrzałych projektów) jest kluczowym elementem bezpieczeństwa.
v11 nie ma już wsparcia społeczności — łatki bezpieczeństwa są dostępne wyłącznie w płatnym ELTS. Jeśli rozszerzenie z podatnością działa na v11, jego nowa wersja może już nie wspierać tej linii TYPO3 — wtedy jedyną realną ścieżką jest migracja. Im starsza instalacja, tym większe ryzyko, że następne advisory zostawi ją bez łatki.
Jak możemy pomóc
Jeśli po lekturze tego podsumowania nie masz pewności, czy Twoja instalacja TYPO3 jest bezpieczna — to dobry moment na przegląd.
Oferujemy:
✓ Szybki przegląd bezpieczeństwa — weryfikacja wersji Core i rozszerzeń pod kątem aktualnych advisories, raport w 24–48 godzin
✓ Aktualizację dotkniętych rozszerzeń i Core z testami na staging
✓ Stałą umowę utrzymaniową z gwarantowaną reakcją na każde advisory TYPO3Security Team
✓ Dokumentację zarządzania podatnościami pod audyt NIS2 — dla szpitali, gmin i innych podmiotów objętych ustawą o KSC
Telefon: 12 333 44 01. Email: [email protected].