Mai 2026 in TYPO3 Sechs Sicherheitslücken, zwei Veröffentlichungen und neue Grundlagen für das Ökosystem

Monatlicher Überblick über die wichtigsten Ereignisse in der TYPO3-Welt: Sicherheitshinweise, die fast jede Installation betreffen, Wartungsversionen, Neuigkeiten von der TYPO3 Association und der Community – mit praktischen Tipps für Administratoren und Website-Betreiber

Blog 11.06.2026

Auf einen Blick

Am dringendsten:
Am 19. Mai wurden innerhalb einer Woche sechs Sicherheitshinweise für Erweiterungen veröffentlicht – darunter RCE in „ceselector“ und „crawler“ sowie SQL-Injection in „tt_address“ und „news“. Die beiden letztgenannten gehören zu den beliebtesten TYPO3-Erweiterungen – wenn Sie diese verwenden, sollten Sie sofort ein Update durchführen.
Wartungsversionen:
Zwei Zyklen in einem Monat: 14.3.1 und 13.4.29 (12. Mai) sowie 14.3.2 und 13.4.30 (26. Mai). Beide LTS-Zweige werden aktiv gepflegt.
Verband:
Neues Mandat für die Compliance-Beauftragte (Rachel Foucard), fertiggestelltes SEAL-Ökosystem mit KI-basierter Vektorsuche, Zertifizierungssprints mit dem Ziel, die v14-Prüfungen bei den Developer Days im August einzuführen.
Community:
„Fluid“ in VSCode – die erste offizielle Erweiterung unter FriendsOfTYPO3. Aktualisiertes Sitepackage-Tutorial für v14. Änderung der Bug-Bounty-Richtlinien ab dem 31. Mai.
Was Sie jetzt tun sollten:
Überprüfen Sie, ob Ihre Installation eine der sechs betroffenen Erweiterungen verwendet, aktualisieren Sie den Core auf 14.3.2 / 13.4.30 und planen Sie ein Sicherheitsaudit ein – insbesondere, wenn Sie dem NIS2 unterliegen.

Der Mai 2026 war im TYPO3-CMS-Ökosystem ein Monat der Grundlagen – die geschaffen, dokumentiert und verteidigt wurden. Einerseits ruhige, systematische Arbeit: zwei Maintenance-Releases, Zertifizierungssprints, neue Tools für Entwickler. Andererseits – eine Woche, in der das Security Team sechs Sicherheitshinweise für Erweiterungen gleichzeitig veröffentlichte, darunter zwei mit kritischem Schweregrad. Im Folgenden finden Sie eine Zusammenfassung dessen, was wirklich wichtig ist – aus praktischer Sicht: Was bedeutet das für Ihre Installation und was sollten Sie als Erstes tun?

Sicherheit: sechs Sicherheitshinweise in einer Woche

Am 19. Mai veröffentlichte das TYPO3 Security Team eine Reihe von sechs Sicherheitshinweisen zu Erweiterungen von Drittanbietern. Das ist eine ungewöhnliche Häufung – und kein Zufall: Am 31. Mai läuft das Bug-Bounty-Programm für Sicherheitslücken in Erweiterungen aus, weshalb die Forscher ihre Funde noch vor Ablauf der Frist gemeldet haben. Für Administratoren bedeutet das vor allem eines: Überprüfen Sie noch heute die Liste Ihrer Erweiterungen.

  • ceselector (Content Element Selector) RCE — KRITISCH

    TYPO3-EXT-SA-2026-013Remote
    Code Execution – die schwerwiegendste Kategorie von Sicherheitslücken. Ein Angreifer kann beliebigen Code auf dem Server ausführen. Wenn Sie diese Erweiterung verwenden, ist ein Update absolut dringend – es gibt keinen Fall, in dem Sie damit warten können.

  • RCE-Crawler — KRITISCH

    TYPO3-EXT-SA-2026-008
    : Die zweite RCE in dieser Reihe. Die Crawler-Erweiterung ist in größeren Installationen weit verbreitet (Cache-Generierung, Indizierung). Hohe Priorität für das Update

  • tt_address SQL-Injection

    TYPO3-EXT-SA-2026-012tt_address
    ist eine der am häufigsten installierten TYPO3-Erweiterungen – Kontaktlisten, Mitarbeiterverzeichnisse, Niederlassungen, Anfahrtskarten. Wenn Ihre Website Adressdaten anzeigt, wird diese Erweiterung mit ziemlicher Sicherheit verwendet. Eine SQL-Injection ermöglicht das Auslesen oder Ändern von Daten in der Datenbank.

  • Nachrichten: SQL-Injection

    TYPO3-EXT-SA-2026-010 Die Erweiterung
    „news“ ist ein absoluter Standard – Nachrichten, Mitteilungen, Blogbeiträge. Sie ist in einem Großteil der TYPO3-Installationen in Polen zu finden, von Gemeinden bis hin zu Großunternehmen. Dringendes Update.

  • ke_search XXE, Pfadtraversierung, Offenlegung von Informationen

    TYPO3-EXT-SA-2026-011
    Drei Sicherheitslücken in der beliebten Suchfunktion „ke_search“. Sie ermöglichen das Auslesen von Dateien vom Server und die Offenlegung von Systeminformationen. Wenn Sie „ke_search“ anstelle von „Indexed Search“ oder „Solr“ verwenden, sollten Sie ein Update durchführen. 

  • sf_register – Fehlerhafte Zugriffskontrolle

    TYPO3-EXT-SA-2026-009
    : Fehler bei der Zugriffskontrolle in der Frontend-Erweiterung zur Benutzerregistrierung. Dies kann den Zugriff auf Funktionen oder Daten ohne entsprechende Berechtigungen ermöglichen. Wichtig für Websites mit Benutzerkonten, Mitgliederportale und NGOs.

Warum ist das für polnische Anlagen wichtig?

tt_address und news sind Erweiterungen, die in fast jeder TYPO3-Installation zu finden sind – auch im öffentlichen Sektor. Eine Gemeindeseite mit einer Liste der Abteilungen und aktuellen Nachrichten? tt_address + news. Ein Krankenhausportal mit einer Liste der Ambulanzen und Mitteilungen?
Das Gleiche. Eine NGO-Website mit einem Team und Beiträgen? Das Gleiche. Die Kombination aus SQL-Injection und personenbezogenen Daten in der Datenbank (Formulare, Konten) birgt das Risiko eines Datenschutzverstoßes im Sinne der DSGVO – mit allen daraus resultierenden Meldepflichten (72 Stunden für die Meldung an die Datenschutzbehörde UODO).
Für Einrichtungen, die unter die Novelle des Gesetzes über das KSC (NIS2) fallen – Krankenhäuser, Gemeinden, Hochschulen –, ist ein nicht installierter Sicherheitspatch genau die Art von Versäumnis, auf die der Auditor in seinem Bericht hinweist. Das Schwachstellenmanagement (Vulnerability Management) ist eine der obligatorischen Maßnahmen – und für eine öffentlich bekannt gegebene Schwachstelle, für die ein Patch verfügbar ist, gibt es einen klaren Behebungsweg und eine klare Frist.

Wartungsversionen: zwei Zyklen in einem Monat

Der Mai brachte zwei Stabilisierungs-Releases für beide unterstützten LTS-Zweige:

• 12. Mai — TYPO3 14.3.1 und 13.4.
29• 26. Mai – TYPO3 14.3.2 und 13.4.30

Zwei Patch-Zyklen in einem Monat sind ein Zeichen für die aktive und sorgfältige Betreuung beider Zweige – sowohl der neuen LTS-Version v14 (veröffentlicht am 21. April) als auch der nach wie vor weit verbreiteten Version v13. Falls Ihre Installation nicht auf 14.3.2 oder 13.4.30 aktualisiert ist, planen Sie das Update bitte für das nächste Wartungsfenster ein. Wir möchten Sie auch an den größeren Zusammenhang erinnern: Der Community-Support für v12 endet am 31. Oktober 2026 – es bleiben noch fünf Monate. Details finden Sie in unserem Artikel zur Migration auf TYPO3 v14 LTS.

TYPO3 Association: neue Strukturen und Tools

Compliance-Beauftragter ein neues Mandat innerhalb der Association

Die TYPO3 Association hat die neue Position eines Compliance Officers geschaffen, die Rachel Foucard übernommen hat. Diese Funktion ist bewusst außerhalb des Vorstands angesiedelt, um Unabhängigkeit zu gewährleisten. Aufgabenbereich: Überwachung der ethischen Compliance, Umgang mit Interessenkonflikten, Mediation bei Streitigkeiten sowie Vorbereitung der Organisation auf die Anforderungen des Cyber Resilience Act. Für TYPO3-Geschäftskunden ist dies ein positives Signal: Das Ökosystem professionalisiert seine Governance genau zu dem Zeitpunkt, zu dem europäische Vorschriften (CRA, NIS2) von Softwareanbietern eine nachweisbare Rechenschaftspflicht verlangen.

Das SEAL-Ökosystem ist fertiggestellt Suche mit KI

Tim Lochmüller hat das aus dem Community-Budget Q1/2026 finanzierte Projekt „SEAL-Ökosystem“ abgeschlossen. Es besteht aus drei Komponenten: Index 2.2.0 (Indexierung von Inhalten), SEAL 1.1.0 (Facettensuche, geografischer Radius, Dashboard mit Analysen) sowie SEAL AI 1.0.0 – eine Vektorsuche mit KI-generierten Ergebniszusammenfassungen. Dies ist neben Indexed Search und Apache Solr die dritte ernstzunehmende Suchoption in TYPO3 – besonders interessant für Projekte, die eine moderne semantische Suche nutzen möchten, ohne eine separate Solr-Infrastruktur unterhalten zu müssen.

Zertifizierung Kurs im August und Prüfungen v14

Der Bildungsausschuss hat in Lübeck einen Sprint durchgeführt – vier Zertifizierungs-Taskforces arbeiten an der Umstrukturierung der Kompetenzbäume und nutzen KI-gestützte Überprüfungen zur Validierung von Prüfungsfragen. Parallel dazu traf sich die TCCI-Taskforce vom 9. bis 10. Mai in Filderstadt: Sechs Personen bearbeiteten rund 130 Skills. 
Interessante Entwicklung: In der neuen TCCI-Prüfung nimmt die Bedeutung von TypoScript zugunsten von Fluid und Datenprozessoren ab – dies spiegelt die tatsächliche Entwicklung bei der Erstellung von Webseiten in TYPO3 wider. Ziel: Einführung der Prüfungen für v14 auf den Developer Days in Karlsruhe (6.–8. August 2026). Wenn Sie eine Zertifizierung planen, lohnt es sich, je nach Strategie entweder auf die Version v14 zu warten oder die aktuelle Prüfung noch vor der Umstellung abzulegen.

Bug-Bounty-Programm Änderung des Geltungsbereichs ab dem 31. Mai

Das Bug-Bounty-Programm wird eingeschränkt: Die finanziellen Prämien für die Meldung von Sicherheitslücken in Erweiterungen laufen am 31. Mai 2026 aus. Meldungen werden weiterhin vom Security Team entgegengenommen und koordiniert (Sicherheitshinweise werden wie bisher veröffentlicht), doch bezahlte Prämien gelten fortan ausschließlich für den Core, die Infrastruktur und die Server. Wahrscheinlich erklärt genau dieser Stichtag die Häufung von sechs Sicherheitshinweisen im Mai – die Forscher haben ihre Meldungen noch vor Ablauf des Programms fertiggestellt. 

Community und Tools für Entwickler

Fluid in VSCode Offizielle Unterstützung durch den Herausgeber

Simon Praetorius hat „Fluid in VSCode“ veröffentlicht – die erste First-Party-Erweiterung für den Editor unter dem Namen FriendsOfTYPO3. Funktionen: Syntaxhervorhebung für Fluid, ViewHelper-Snippets sowie eine Live-Analyse, die von einer echten Fluid-Engine (und nicht durch Heuristiken) durchgeführt wird. Funktioniert auch in VSCodium, Cursor und Windsurf. Für Entwicklerteams ist damit die Ära vorbei, in der Fluid-Vorlagen als „normales HTML mit magischen Tags“ behandelt wurden – der Editor versteht endlich, was du schreibst.

Sitepackage-Tutorial für Version 14 aktualisiert

Karsten Nowak vom Documentation Team hat das offizielle Sitepackage-Tutorial auf TYPO3 v14 aktualisiert. Dies ist eine grundlegende Einführung für alle, die eigene Templates erstellen – egal, ob Sie Ihr erstes Projekt mit v14 umsetzen oder einen neuen Entwickler einarbeiten: Beginnen Sie mit der aktualisierten Version.

Eine neue Welle von Mitwirkenden

Der Artikel von Kendall Litton „The next wave of TYPO3“ beschreibt die junge Generation von Mitwirkenden, die sich dem Projekt anschließen – unter anderem durch Veranstaltungen wie das Surf Camp auf Fuerteventura. Der Call for Papers für die Developer Days ist eröffnet. Aktivitäts-Baseline im April: 71 Mitwirkende, 47 Patch-Autoren, 214 Reviews – ein gesunder, stabiler Rhythmus für ein Open-Source-Projekt mit einer 28-jährigen Geschichte.

Veranstaltungen: Juni und danach

Der TYPO3-Veranstaltungskalender für die kommenden Monate ist gut gefüllt.

Die wichtigsten Termine:

5.–7. JuniTYPO3 Camp Vienna. Wir waren vor Ort – eine großartige Gelegenheit, mit Agenturen aus der DACH-Region über Zusammenarbeit und Auftragsvergabe zu sprechen. Ein Bericht folgt in Kürze auf unserem Blog.
22.–26. JuniUN Open Source Week, New York TYPO3 als „Digital Public Good“ auf internationaler
Ebene• 6.–8. August Developer Days, Karlsruhe – Premiere der Zertifizierungsprüfungen
v14• 11.–13. SeptemberTYPO3 Camp München
15.–16. SeptemberUniversity Days, Erfurt – TYPO3 im
Hochschulbereich• 23.–24. SeptemberDMEXCO, Köln
15.–17. OktoberTYPO3 Camp Berlin

Für Teams, die v14 implementieren, lohnt es sich außerdem, einen Blick in den offiziellen Hub mit den Release-Materialien zu werfen: typo3.com/typo3-cms/release-materials/v14 – dort finden sich Präsentationsfolien, Factsheets und Screenshots, die bei der Kommunikation mit Kunden und der Geschäftsleitung nützlich sind.

Checkliste Was soll man im Juni mit all dem anfangen?

✓ Überprüfen Sie die Liste der Erweiterungen Ihrer Installation auf sechs Sicherheitshinweise: ceselector, crawler, tt_address, news, ke_search, sf_register – und aktualisieren Sie die betroffenen
Erweiterungen✓ Aktualisieren Sie den Core auf 14.3.2 oder 13.4.30 beim nächsten
Wartungsfenster✓ Wenn Sie v12 verwenden – beginnen Sie mit der Planung der Migration; der Support endet am 31. Oktober
2026✓ Wenn Sie dem NIS2 unterliegen – dokumentieren Sie die angewendeten Patches (Audit-Trail zur Schwachstellenverwaltung)
✓ Für Entwickler: Installiere Fluid in VSCode und schau dir das aktualisierte Sitepackage-Tutorial
an✓ Ziehe eine zusätzliche Schutzebene für deine Anwendung in Betracht — z. B. die TYPO3-Firewall-Erweiterung, über die wir in einem separaten Artikel berichtet haben

Häufig gestellte Fragen

Im TYPO3-Backend: Das Modul „Admin Tools“ → „Extensions“ zeigt eine Liste der installierten Erweiterungen mit den jeweiligen Versionen an. Bei Composer-Installationen: „composer show“ mit einem Filter nach den Namen der Erweiterungen. Wenn Sie keinen technischen Zugriff haben, wenden Sie sich bitte an Ihre Agentur oder schreiben Sie uns – wir werden das für Sie prüfen.

Sicherheitsupdates (Patch-Level) verändern in der Regel nichts an der Funktionalität – das Risiko ist minimal, der Nutzen liegt auf der Hand. Dennoch ist es gängige Praxis, vor der Produktion einen Test in einer Staging-Umgebung durchzuführen. Wenn die Erweiterung einen Sprung auf eine neue Hauptversion erfordert (z. B. eine alte, nicht mehr unterstützte Version), ist eine Analyse der Änderungen erforderlich – dies ist ein anderes Szenario als bei einem gewöhnlichen Patch.

Genau in dieser Situation wird die fehlende technische Betreuung der Website zu einem echten Risiko. Eine öffentlich bekannt gegebene Sicherheitslücke ist ein Wettlauf gegen die Zeit – die Scanner der Angreifer beginnen bereits innerhalb weniger Tage nach Veröffentlichung des Advisories, nach nicht aktualisierten Installationen zu suchen. Wir bieten sowohl einmalige Sicherheitsüberprüfungen als auch laufende Wartungsverträge mit garantierten Reaktionszeiten auf Sicherheitshinweise an.

Nein – alle sechs im Mai veröffentlichten Sicherheitshinweise betreffen Erweiterungen von Drittanbietern, nicht den Core selbst. Für den Core gab es im Mai zwei reguläre Wartungsversionen (Stabilisierungsversionen ohne kritische Patches). Das ist übrigens ein typisches Bild: Die überwiegende Mehrheit der Sicherheitslücken im TYPO3-Ökosystem betrifft Erweiterungen – daher ist deren Verwaltung (Minimierung der Anzahl, regelmäßige Updates, Auswahl ausgereifter Projekte) ein entscheidender Faktor für die Sicherheit.

v11 wird von der Community nicht mehr unterstützt – Sicherheitspatches sind ausschließlich im kostenpflichtigen ELTS verfügbar. Wenn ein Plugin mit einer Sicherheitslücke unter v11 läuft, unterstützt seine neue Version diese TYPO3-Version möglicherweise nicht mehr – in diesem Fall ist eine Migration der einzige gangbare Weg. Je älter die Installation ist, desto größer ist das Risiko, dass sie bei den nächsten Sicherheitshinweisen ohne Patch zurückbleibt.

Wie können wir helfen?

Wenn Sie nach der Lektüre dieser Zusammenfassung nicht sicher sind, ob Ihre TYPO3-Installation sicher ist, ist jetzt ein guter Zeitpunkt für eine Überprüfung.

Wir bieten:
✓ Schnelle Sicherheitsüberprüfung – Überprüfung der Core-Version und der Erweiterungen hinsichtlich aktueller Sicherheitshinweise, Bericht innerhalb von 24–48 Stunden✓
Aktualisierung der betroffenen Erweiterungen und des Core mit Tests auf der
Staging-Umgebung✓ Einen laufenden Wartungsvertrag mit garantierter Reaktion auf jede Sicherheitsempfehlung des TYPO3Security Teams✓
Dokumentation des Schwachstellenmanagements für das NIS2-Audit – für Krankenhäuser, Gemeinden und andere Einrichtungen, die unter das KSC-Gesetz fallenTelefon

: 12 333 44 01. E-Mail: [email protected].

Über den Autor
Krzysztof Napora
Krzysztof Napora
Krzysztof Napora
Prev Next