Czerwiec 2026 w TYPO3 14 podatności, fala rozszerzeń AI i logowanie bez hasła

Miesięczne podsumowanie najważniejszych wydarzeń w świecie TYPO3: rekordowa seria security advisories, eksplozja narzędzi AI, Passkeys w Backendzie i kierunek, w którym zmierza certyfikacja v14 — z perspektywą praktyczną dla administratorów i właścicieli stron.

Blog 16.07.2026

W skrócie

Najpilniejsze:
9 czerwca TYPO3 opublikowało 14 security advisories jednego dnia — 5 oznaczonych jako krytyczne, głównie w Form Framework i zarządzaniu plikami. Łatki są w wydaniach 14.3.3 i 13.4.31. Jeśli prowadzisz stronę na TYPO3, sprawdź wersję i zaktualizuj.

AI w TYPO3:
Fala rozszerzeń AI: wspólny fundament LLM dla wielu dostawców (OpenAI, Anthropic, Gemini, Ollama), serwery MCP do integracji z Claude i ChatGPT, automatyczne tłumaczenia DeepL. AI przestaje być ciekawostką, staje się narzędziem codziennej pracy.

Bezpieczeństwo dostępu:
Nowe rozszerzenie Passkeys — logowanie do Backendu bez hasła (WebAuthn/FIDO2, TouchID, FaceID, YubiKey, Windows Hello).

Certyfikacja v14:
Sprint TCCI przygotował odświeżony egzamin dla integratorów — bardziej praktyczny, z malejącą rolą TypoScript na rzecz Fluid.

Co zrobić teraz:
Sprawdź wersję TYPO3 i rozszerzeń, zaktualizuj po czerwcowych advisories, rozważ Passkeys dla Backendu i zaplanuj przegląd bezpieczeństwa — szczególnie jeśli podlegasz NIS2. 

Niektóre miesiące są spokojniejsze od innych. Czerwiec do nich nie należał. W świecie TYPO3 wydarzyło się sporo: rekordowa seria ostrzeżeń bezpieczeństwa, prawdziwa eksplozja rozszerzeń opartych na AI, logowanie bez hasła w Backendzie i kilka tematów, które wyraźnie pokazują, w którą stronę zmierza ekosystem. Poniżej podsumowanie tego, co naprawdę ważne — z perspektywą praktyczną: co to oznacza dla Twojej instalacji i co zrobić w pierwszej kolejności. 

Bezpieczeństwo: 14 advisories jednego dnia

9 czerwca 2026 TYPO3 opublikowało jednego dnia aż 14 security advisories — z czego pięć oznaczono jako krytyczne. To jedna z największych serii ostrzeżeń bezpieczeństwa w historii projektu. Dla każdego, kto prowadzi stronę na TYPO3, oznacza to jeden jasny komunikat: sprawdź wersję swojej instalacji i rozszerzeń, a następnie zainstaluj zalecane aktualizacje.

Maj przyniósł sześć advisories dla rozszerzeń w jednym tygodniu — czerwiec podwoił tę liczbę w jednym dniu, tym razem głównie w samym Core. Naprawiono je w wydaniach 14.3.3 i 13.4.31. Większość luk dotyczy kontroli dostępu w Backendzie, a także cross-site scripting, otwartego przekierowania i niebezpiecznej deserializacji. W praktyce oznacza to, że podatności można z reguły wykorzystać tylko z poziomu zalogowanego użytkownika Backendu — co ogranicza ryzyko, ale go nie znosi.

Ważna różnica wobec maja: majowa seria dotyczyła rozszerzeń firm trzecich, natomiast czerwcowe 14 advisories dotyczy głównie samego Core TYPO3 i dostarczanych z nim rozszerzeń systemowych. Naprawiono je w wydaniach 14.3.3 i 13.4.31 (oraz odpowiednich wersjach ELTS dla v10–v12). Dobra wiadomość: zdecydowana większość tych podatności jest możliwa do wykorzystania wyłącznie przez zalogowanego użytkownika Backendu — to istotnie ogranicza ryzyko, ale go nie eliminuje. W instalacjach z wieloma redaktorami lub zewnętrznymi usługodawcami każda czysta granica uprawnień ma znaczenie. 

Pięć krytycznych luk co dokładnie poprawiono

Cztery z pięciu krytycznych advisories dotyczą Form Framework (mechanizmu formularzy w Core) i zarządzania plikami. To właśnie tutaj warto przyjrzeć się bliżej.

  • Form Framework — eskalacja uprawnień i SQL Injection — KRYTYCZNE

    TYPO3-CORE-SA-2026-017
    Użytkownicy Backendu z prawem zapisu do tabeli form_definition mogli tworzyć, zmieniać i usuwać definicje formularzy bezpośrednio przez DataHandler — omijając walidację i kontrolę uprawnień Form Framework. Przez spreparowane definicje możliwe było wykonanie SQL Injection i utworzenie kont administracyjnych. Dotyczy TYPO3 v14 (14.0.0–14.3.2). CVE-2026-47346. 

  • Form Framework — Broken Access Control (część 1) — KRYTYCZNE

    TYPO3-CORE-SA-2026-008 
    Użytkownicy z prawem zapisu plików mogli wgrać definicje formularzy z mieszaną wielkością liter w rozszerzeniu (np. .FORM.YAML) i w ten sposób ominąć ograniczenia uploadu. Prowadziło to — podobnie jak wyżej — do wykonania poleceń SQL i tworzenia kont administratora. Dotyczy szerokiego zakresu wersji, w tym v13 i v14. 

  • File Abstraction Layer — dostęp do plików (Path Traversal) — WYSOKIE

    TYPO3-CORE-SA-2026-013 
    Mechanizm rozwiązujący ścieżki względem katalogu głównego dokumentów pozwalał — w określonych warunkach — na dostęp do plików wrażliwych, np. plików logów. Dotyczy wersji v11 do v14. 

Pozostałe krytyczne i wysokie advisories obejmują kolejne braki kontroli dostępu w Form Framework i zarządzaniu plikami. Dziewięć pozostałych ostrzeżeń sklasyfikowano jako średnie lub niskie — dotyczą między innymi cross-site scripting (XSS) w różnych miejscach Backendu, otwartego przekierowania (open redirect, ryzyko phishingu) oraz niebezpiecznej deserializacji. 

Co zrobić w pierwszej kolejności

✓  Zaktualizuj Core do wersji 14.3.3 lub 13.4.31 (dla v10–v12 — odpowiednie wersje ELTS) 
✓  Jeśli aktywnie używasz Form Framework lub nadajesz wielu użytkownikom Backendu prawa zapisu plików — potraktuj aktualizację priorytetowo 
✓  Przejrzyj uprawnienia użytkowników Backendu — czy każdy naprawdę potrzebuje prawa zapisu do plików i definicji formularzy 
✓  Przetestuj zmiany na środowisku staging przed wdrożeniem na produkcję (dla wydań maintenance nie są potrzebne dodatkowe aktualizacje bazy danych) 
✓  Jeśli podlegasz NIS2 — udokumentuj zastosowane łatki jako element zarządzania podatnościami (audit trail) 

Dla większości instalacji aktualizacja sprowadza się do podbicia wersji przez Composer i testu w Backendzie — zbiorcze wydanie z 9 czerwca jest do ogarnięcia, ale istotne dla każdej działającej instalacji. Warto też pamiętać o szerszym wzorcu: choć czerwcowe luki dotyczą głównie Core, w skali roku zdecydowana większość podatności w ekosystemie TYPO3 dotyczy rozszerzeń. Dlatego świadome zarządzanie rozszerzeniami — minimalizacja ich liczby, regularne aktualizacje, wybór dojrzałych projektów — pozostaje jednym z najważniejszych elementów bezpieczeństwa. Publicznie ogłoszona podatność z dostępną łatką to wyścig z czasem. 

AI wchodzi do codziennej pracy z TYPO3

Jeśli jeden trend zdominował czerwiec, to była nim sztuczna inteligencja. Pojawiła się cała fala nowych rozszerzeń AI — i, co ważniejsze, zmienił się ich charakter. To już nie eksperymenty, ale narzędzia projektowane do realnej, codziennej pracy integratora i redaktora.

Wspólny fundament LLM dla TYPO3

Najciekawsza premiera: rozszerzenie, które wprowadza wspólny fundament AI dla całego TYPO3. Konfigurujesz dostawców LLM raz — a każde rozszerzenie AI korzysta z tej samej konfiguracji. Wspierani dostawcy to OpenAI, Anthropic, Google Gemini, Ollama i inni. Pakiet obejmuje usługi czatu, tłumaczenia, analizy obrazów (vision) i embeddingi — z szyfrowanymi kluczami API i pełną kontrolą administratora. To ważny krok w stronę standaryzacji: zamiast każde rozszerzenie konfigurować osobno, masz jeden punkt zarządzania AI. 

Serwery MCP TYPO3 rozmawia z Claude i ChatGPT

Pojawiły się rozszerzenia udostępniające serwer Model Context Protocol (MCP) — standard, który pozwala asystentom AI (Claude Desktop, Claude.ai, ChatGPT i innym klientom MCP) bezpośrednio współpracować z instalacją TYPO3: odczytywać strony, rekordy, pomagać w zarządzaniu treścią. To otwiera całkiem nowy sposób pracy z CMS — przez konwersację z asystentem AI zamiast klikania w Backendzie. 

Konkret z życia: 2 godziny kontra 4 minuty

Najlepszy dowód, że to nie jest hype: integrator TYPO3 Wolfgang Wagner pokazał, że przestawienie konfiguracji Site Sets, które ręcznie zajmuje około 2 godzin, z pomocą AI da się wykonać w 4 minuty. To nie jest zabawka — to realna oszczędność czasu w powtarzalnych, żmudnych zadaniach. Kto dziś ignoruje narzędzia AI w pracy z TYPO3, prawdopodobnie wkrótce będzie konkurować z kimś, kto ich używa — i przegra na czasie. 

Automatyczne tłumaczenia DeepL

Wśród nowych rozszerzeń pojawiło się też narzędzie do automatycznego tłumaczenia stron i elementów treści przez API DeepL. Dla wielojęzycznych portali — gmin przygranicznych, międzynarodowych NGO, sklepów eksportowych — to konkretne przyspieszenie pracy nad wersjami językowymi.

Passkeys Logowanie do Backendu bez hasła

Jedna z najciekawszych premier czerwca z perspektywy bezpieczeństwa: rozszerzenie wprowadzające logowanie do Backendu TYPO3 bez hasła, oparte na standardzie Passkeys (WebAuthn/FIDO2). Zamiast wpisywać login i hasło, logujesz się jednym kliknięciem — przez TouchID, FaceID, klucz sprzętowy YubiKey lub Windows Hello. 

Dlaczego to ważne? Hasła są najsłabszym ogniwem bezpieczeństwa: można je wykraść, złamać brute-force, wyłudzić phishingiem. Passkeys eliminują ten wektor ataku — nie ma hasła, które można ukraść. Dla stron podlegających NIS2, gdzie kontrola dostępu i uwierzytelnianie wieloskładnikowe są wymogiem, to konkretne, wdrażalne usprawnienie. Rozszerzenie jest na razie w wersji beta, ale kierunek jest jasny: logowanie bez hasła staje się standardem również w TYPO3. 

Certyfikacja v14 i kierunek rozwoju

Czerwcowy sprint TCCI (TYPO3 CMS Certified Integrator) kontynuował pracę nad odświeżonym egzaminem dla wersji v14. Sześciu ekspertów, dwa dni pracy, jeden cel: dostosowanie certyfikacji do TYPO3 v14. Program egzaminu stał się bardziej zwarty i praktyczny — a TypoScript po cichu stracił na znaczeniu. 

Ten kierunek to nie przypadek. Sposób budowania stron w TYPO3 ewoluuje: TypoScript ustępuje miejsca Fluidowi (w wersji 5), Site Sets i nowemu konceptowi renderowania. Dla agencji i deweloperów to ważny sygnał — inwestycja w znajomość Fluid i nowoczesnego stacku v14 zwraca się bardziej niż pogłębianie wiedzy o starszych mechanizmach. Premiera egzaminów certyfikacyjnych dla v14 planowana jest na Developer Days w Karlsruhe (6–8 sierpnia 2026). 

Governance i debata o przyszłości

Czerwiec przyniósł też ożywioną dyskusję o kierunku i zarządzaniu projektem. Część społeczności TYPO3 wystosowała otwarty list w sprawie planowanej reformy governance i koncepcji „TYPO3 Suite”, domagając się większej przejrzystości procesu decyzyjnego. Równolegle Board zapowiedział zmiany w przebiegu Walnego Zgromadzenia 2027 — w odpowiedzi na uwagi zgłaszane przez członków. 

Dla użytkownika końcowego — firmy, instytucji czy gminy korzystającej z TYPO3 — ta debata nie ma bezpośrednich konsekwencji operacyjnych. Warto ją jednak odnotować jako oznakę zdrowego, dojrzałego ekosystemu: projekt open source o niemal 28-letniej historii aktywnie dyskutuje o własnym zarządzaniu, zamiast podejmować decyzje w ciszy. To buduje długoterminową stabilność. 

Nowe i zaktualizowane rozszerzenia

Czerwiec był wyjątkowo obfity w nowe rozszerzenia. Oto wybór tych, które mogą się przydać w realnych projektach — wszystkie kompatybilne z aktualną wersją LTS. 

VidPly Player 
mpc_vidply · TYPO3 v13, v14 

Uniwersalny, dostępny odtwarzacz wideo i audio: HTML5, YouTube, Vimeo, streaming HLS/DASH, playlisty, napisy, transkrypcje, język migowy i zgodność z WCAG 2.2 AA. Idealny dla podmiotów podlegających wymogom dostępności. 
 

Passkeys Backend Authentication 
nr_passkeys_be · beta · TYPO3 v12, v13, v14 

Logowanie do Backendu bez hasła przez WebAuthn/FIDO2 (TouchID, FaceID, YubiKey, Windows Hello). Od Netresearch. 
 

LLM — Shared AI Foundation 
nr_llm · beta · TYPO3 v13, v14 

Wspólny fundament AI: konfigurujesz dostawców LLM raz, korzysta z nich każde rozszerzenie AI. OpenAI, Anthropic, Gemini, Ollama. Czat, tłumaczenia, vision, embeddingi, szyfrowane klucze API. 
 

Drop-in WebP / AVIF / JPEG XL 
webp · TYPO3 v12, v13, v14 

Generuje warianty WebP, AVIF i JPEG XL obok każdego przetwarzanego obrazu. Serwer dostarcza najlepszy format per żądanie przez negocjację nagłówka Accept — bez zmiany URL-i i HTML. Konkretny zysk wydajności i Core Web Vitals. 
 

Media Consent 
mediaconsent · TYPO3 v14 

Ładuje osadzone media (YouTube, mapy itp.) dopiero po zgodzie użytkownika — ważne dla zgodności z RODO i cookie consent. 
 

TYPO3 CMS Visual Editor 
visual_editor · TYPO3 v13, v14 

Nowoczesny edytor wizualny (WYSIWYG) dla TYPO3 — wygodniejsze redagowanie treści dla redaktorów nietechnicznych. 
 

Redirect generator 
redirect_generator · beta · TYPO3 v13, v14 

Import i eksport przekierowań — przydatne przy migracjach i relaunchach. Autorstwa Georga Ringera (TYPO3 Core Team). 


To tylko wybór — czerwiec przyniósł znacznie więcej premier, w tym narzędzia do generowania PDF z fakturami ZUGFeRD/Factur-X, edytor obrazów w Backendzie czy wizualizację linkowania wewnętrznego. Jeśli szukasz konkretnej funkcji do swojego projektu, chętnie doradzimy, które rozszerzenie wybrać i czy jest wystarczająco dojrzałe do produkcji. 

Wydarzenia: lipiec i dalej

Kalendarz TYPO3 pozostaje gęsty.

Najważniejsze nadchodzące pozycje:

13–14 lipca — TYPO3 Dialogue Days, Düsseldorf — dwudniowe strategiczne spotkanie członków TYPO3 Association
5 sierpnia — Warsztat integracyjny TYPO3 v14, Karlsruhe jeden dzień, by opanować Site Sets, nowy koncept renderowania i Fluid 5
6–8 sierpnia Developer Days, Karlsruhe — premiera egzaminów certyfikacyjnych v14
11–13 wrześniaTYPO3 Camp München
15–16 wrześniaUniversity Days, Erfurt — TYPO3 w szkolnictwie wyższym
23–24 wrześniaDMEXCO, Köln
15–17 październikaTYPO3 Camp Berlin

Checklist Co zrobić z tym wszystkim w lipcu

✓  Sprawdź wersję TYPO3 po czerwcowych advisories — zaktualizuj Core do 14.3.3 lub 13.4.31 (priorytet dla instalacji używających Form Framework)
✓  Rozważ wdrożenie Passkeys dla Backendu — silniejsze uwierzytelnianie bez hasła (argument NIS2)
✓  Jeśli pracujesz z wieloma językami — przetestuj automatyczne tłumaczenia DeepL
✓  Dla wydajności: rozważ dostarczanie obrazów w WebP/AVIF/JPEG XL (Core Web Vitals, SEO)
✓  Jeśli planujesz certyfikację — przygotuj się pod egzamin v14 (premiera w sierpniu, nacisk na Fluid)
✓  Jeśli jesteś na v12 — wsparcie kończy się 31 października 2026; zaplanuj migrację na v14 

Najczęściej zadawane pytania

Wręcz przeciwnie. Duża liczba publikowanych advisories świadczy o aktywnym, działającym procesie bezpieczeństwa: badacze szukają podatności, Security Team je koordynuje, łatki są publikowane wraz z ostrzeżeniami. Niebezpieczny jest CMS, w którym podatności NIE są znajdowane i łatane — nie ten, który transparentnie je publikuje. Kluczowe jest jednak, by faktycznie zainstalować aktualizacje. 

Każde advisory wskazuje, którego rozszerzenia lub komponentu Core dotyczy i które wersje są podatne. Sprawdź listę swoich rozszerzeń (Backend: Admin Tools → Extensions, lub composer show) i porównaj z listą advisories. Jeśli nie masz dostępu technicznego lub nie masz pewności — napisz do nas, sprawdzimy w 24–48 godzin. 

Rozszerzenie Passkeys jest na razie w wersji beta — oznacza to, że działa, ale może jeszcze ewoluować. Dla środowisk krytycznych zalecamy najpierw test na staging i zachowanie alternatywnej metody logowania. Kierunek jest jednak jasny: logowanie bez hasła to przyszłość, również w kontekście wymogów NIS2 dotyczących uwierzytelniania. 

To zależy od potrzeb. Narzędzia AI do tłumaczeń, generowania alt textów czy przyspieszania powtarzalnych zadań dają realną oszczędność czasu już dziś. Warto jednak zwrócić uwagę na bezpieczeństwo: klucze API powinny być szyfrowane, a dane przesyłane do zewnętrznych dostawców AI — świadomie kontrolowane pod kątem RODO. Rozszerzenia z wbudowanym szyfrowaniem kluczy i kontrolą administratora to dobry wybór. 

Dla właściciela strony — nic bezpośrednio. Dla agencji i deweloperów — sygnał, że nowoczesne projekty TYPO3 buduje się coraz częściej na Fluid, Site Sets i nowym koncepcie renderowania, a nie na rozbudowanym TypoScript. Przy nowych wdrożeniach i migracjach na v14 warto wybierać partnera, który zna aktualny stack, nie tylko starsze mechanizmy. 

Jak możemy pomóc

Czerwiec pokazał dwie rzeczy: bezpieczeństwo wymaga ciągłej uwagi, a AI realnie zmienia sposób pracy z TYPO3. W obu obszarach możemy pomóc: 

✓  Szybki przegląd bezpieczeństwa po czerwcowych advisories — weryfikacja wersji Core i rozszerzeń, raport w 24–48 godzin 
✓  Aktualizacja dotkniętych rozszerzeń i Core z testami na staging 
✓  Wdrożenie Passkeys i wzmocnienie kontroli dostępu pod wymogi NIS2 
✓  Integracja narzędzi AI z zachowaniem zgodności z RODO (szyfrowanie kluczy, kontrola danych) 
✓  Stała umowa utrzymaniowa z gwarantowaną reakcją na każde advisory TYPO3 Security Team 

Telefon: 12 333 44 01. Email: [email protected].

About the author
Krzysztof Napora
Krzysztof Napora
Krzysztof Napora