Zum Hauptinhalt springen
TYPO3 Security Update CVE-2026-77132 und CVE-2026-85400

TYPO3 Security Update behebt zwei neue Core-Sicherheitslücken

8 September 2026
Vincent Zeilmaker – Vservs UG

TYPO3 hat ein neues Security Update veröffentlicht, das zwei Sicherheitslücken im TYPO3 Core behebt.

Die Schwachstellen werden als CVE-2026-77132 und CVE-2026-85400 geführt. Abhängig von der verwendeten TYPO3-Version und den Backend-Berechtigungen können Backend-Benutzer dadurch Informationen abrufen, auf die sie keinen Zugriff haben sollten, oder ihre Berechtigungen erweitern.

Administratoren von TYPO3-Installationen sollten ihre eingesetzten Versionen überprüfen und betroffene Systeme zeitnah aktualisieren.

TYPO3 Security Update veröffentlicht

Am 8. September 2026 hat TYPO3 neue Security Advisories für zwei Schwachstellen im TYPO3 Core veröffentlicht.

Es handelt sich um:

  • CVE-2026-77132 – Information Disclosure über den Backend Localization Wizard;
  • CVE-2026-85400 – fehlende Autorisierung bei Low-Level-Kommandos mit möglicher Rechteausweitung.

Zum Zeitpunkt der Veröffentlichung gibt es keine bestätigten Hinweise auf eine aktive Ausnutzung dieser beiden Sicherheitslücken.

Die wichtigsten Sicherheitsinformationen

  • Produkt: TYPO3 CMS
  • Schwachstellen: CVE-2026-77132 und CVE-2026-85400
  • Auswirkungen: Information Disclosure und Privilege Escalation
  • Höchster Schweregrad: High
  • Höchster CVSS-Score: 7.5
  • Unauthentifizierter Remote-Angriff: nein
  • Exploit-Status: keine bestätigte aktive Ausnutzung bekannt
  • Erforderliche Maßnahme: betroffene TYPO3-Installationen auf eine gepatchte Version aktualisieren

CVE-2026-77132: Information Disclosure

Die erste Schwachstelle wird als CVE-2026-77132 geführt und von TYPO3 unter TYPO3-CORE-SA-2026-022 dokumentiert.

Die Sicherheitslücke betrifft den Backend Localization Wizard. Aufgrund unzureichender Autorisierungsprüfungen bei AJAX-Routen kann ein Backend-Benutzer mit eingeschränkten Berechtigungen möglicherweise Informationen abrufen, die außerhalb seiner vorgesehenen Zugriffsrechte liegen.

Die Schwachstelle wird als Information Disclosure klassifiziert.

TYPO3 bewertet das Problem mit dem Schweregrad Medium und einem CVSS-4.0-Score von 5.3.

Von CVE-2026-77132 betroffene TYPO3-Versionen

Die Sicherheitslücke betrifft mehrere TYPO3-Versionszweige.

  • TYPO3 10.0.0 bis 10.4.59 – Update auf 10.4.60;
  • TYPO3 11.0.0 bis 11.5.53 – Update auf 11.5.54;
  • TYPO3 12.0.0 bis 12.4.48 – Update auf 12.4.49;
  • TYPO3 13.0.0 bis 13.4.34 – Update auf 13.4.35;
  • TYPO3 14.0.0 bis 14.3.6 – Update auf 14.3.7.

Administratoren, die einen dieser Versionszweige einsetzen, sollten die entsprechende gepatchte Version installieren.

CVE-2026-85400: Rechteausweitung

Die zweite Schwachstelle, CVE-2026-85400, ist schwerwiegender und wird von TYPO3 als TYPO3-CORE-SA-2026-023 dokumentiert.

Das Problem betrifft fehlende Autorisierungsprüfungen für bestimmte Low-Level-Kommandos von TYPO3.

Ein TYPO3-Backend-Administrator, der nicht über System-Maintainer-Rechte verfügt, kann unter bestimmten Voraussetzungen über den TYPO3 Scheduler eigentlich eingeschränkte Kommandos ausführen.

Betroffen sind Funktionen zum Lesen, Anzeigen und Ändern der TYPO3-Konfiguration.

Dadurch könnte ein Angreifer, der bereits über ein entsprechend privilegiertes Backend-Konto verfügt, seine Berechtigungen weiter erhöhen und möglicherweise System-Maintainer-Rechte erhalten.

Abhängig von den ausgeführten Kommandos kann darüber hinaus eine Störung der TYPO3-Installation möglich sein.

Von CVE-2026-85400 betroffene TYPO3-Versionen

CVE-2026-85400 betrifft:

  • TYPO3 14.2.0 bis 14.3.6.

Die Sicherheitslücke wurde behoben in:

  • TYPO3 14.3.7.

TYPO3 stuft diese Schwachstelle als High mit einem CVSS-Score von 7.5 ein.

TYPO3 auf eine sichere Version aktualisieren

Administratoren sollten zunächst feststellen, welcher TYPO3-Versionszweig aktuell eingesetzt wird, und anschließend auf das entsprechende Security Release aktualisieren.

Für aktuelle TYPO3-14-Installationen bedeutet dies ein Update auf mindestens:

TYPO3 14.3.7

Für ältere Versionszweige, die von CVE-2026-77132 betroffen sind, sollte die im Security Advisory genannte gepatchte Version installiert werden.

TYPO3 gibt an, dass speziell für das Security Release TYPO3 14.3.7 kein Datenbank-Update erforderlich ist. Nach dem Update sollte die Installation dennoch kontrolliert werden. Je nach Umgebung sollten außerdem die Anwendungscaches geleert und bei Bedarf der TYPO3 Database Analyzer ausgeführt werden.

Backend-Konten und Berechtigungen überprüfen

Diese Schwachstellen unterscheiden sich von vielen kritischen CMS-Sicherheitslücken, da ein externer Angreifer ohne Anmeldung dadurch nicht unmittelbar Remote-Zugriff auf den Server erhält.

Trotzdem sollten TYPO3-Administratoren die Sicherheit des Backends überprüfen.

Kontrollieren Sie insbesondere:

  • alle aktiven TYPO3-Backend-Konten;
  • Administrator-Konten, die nicht mehr benötigt werden;
  • vergebene System-Maintainer-Rechte;
  • Backend-Benutzergruppen und deren Berechtigungen;
  • unerwartet erstellte oder geänderte Scheduler-Tasks;
  • ungewöhnliche Änderungen an der TYPO3-Konfiguration;
  • aktuelle Backend-Anmeldungen;
  • neu angelegte Konten ohne nachvollziehbaren administrativen Grund.

Nicht mehr benötigte Administrator-Konten sollten deaktiviert oder entfernt werden. Berechtigungen sollten grundsätzlich nach dem Prinzip der geringstmöglichen Rechte vergeben werden.

Keine bestätigte aktive Ausnutzung

Zum Zeitpunkt der Veröffentlichung gibt es keine zuverlässige Bestätigung, dass CVE-2026-77132 oder CVE-2026-85400 aktiv in freier Wildbahn ausgenutzt werden.

Vservs bezeichnet diese Schwachstellen daher nicht als aktiv ausgenutzt.

Es wurden außerdem keine verlässlichen schwachstellenspezifischen Indicators of Compromise veröffentlicht, die eine Zuordnung bestimmter IP-Adressen, Dateinamen oder anderer Artefakte zu diesen Sicherheitslücken rechtfertigen würden.

Administratoren sollten sich deshalb auf das Update von TYPO3 sowie die Kontrolle von Backend-Zugängen und Konfigurationsänderungen konzentrieren und keine unbestätigten IoCs verwenden.

Warum das TYPO3 Security Update wichtig ist

TYPO3 wird häufig für Unternehmenswebsites, Portale und andere professionelle Webprojekte eingesetzt, bei denen mehrere Administratoren, Redakteure oder externe Agenturen Zugriff auf das Backend besitzen.

Autorisierungsschwachstellen sind in solchen Umgebungen besonders relevant. Wird ein Backend-Konto kompromittiert oder verfügt ein Benutzer über zu weitreichende Berechtigungen, kann eine zusätzliche Rechteausweitung die möglichen Auswirkungen erheblich vergrößern.

TYPO3 Core und installierte Extensions sollten deshalb konsequent auf einem aktuellen und unterstützten Sicherheitsstand gehalten werden.

Verantwortung für CMS-Updates

Kunden ohne Managed WordPress/CMS-Wartung oder einen separat vereinbarten Managed-CMS-Service sind selbst dafür verantwortlich, CMS-Software, Plugins, Extensions und Themes rechtzeitig zu aktualisieren.

Wenn eine Website durch Missbrauch, Malware oder nachweisbar überfällige Wartung ein Risiko für unsere Infrastruktur, andere Kunden oder Dritte darstellt, kann Vservs die betroffene Website oder den betreffenden Dienst vorübergehend isolieren oder deaktivieren.

Dies erfolgt ausschließlich als Sicherheits- und Kontinuitätsmaßnahme, um weiteren Missbrauch, Schäden oder Beeinträchtigungen unserer Infrastruktur und Dritter zu verhindern.

Wiederherstellungsarbeiten an nicht gemanagten Umgebungen außerhalb unserer regulären Geschäftszeiten, an Wochenenden oder Feiertagen sind von der Schwere des Vorfalls und der Verfügbarkeit abhängig. Wenn keine sofortige Intervention erforderlich ist, können die Wiederherstellungsarbeiten ab dem nächsten Werktag aufgenommen werden.

Managed Hosting von Vservs

Die Absicherung eines geschäftskritischen CMS umfasst mehr als die Verwaltung des zugrunde liegenden Servers. Auch TYPO3 Core, Extensions, Administrator-Konten und aktuelle Security Advisories müssen regelmäßig überprüft werden.

Vservs bietet Managed Hosting und Managed Server für geschäftskritische Websites und CMS-Umgebungen mit Serververwaltung, Monitoring, Sicherheitswartung und technischer Betreuung.

Kontaktieren Sie Vservs, wenn Sie eine Managed-Lösung für Ihre TYPO3- oder eine andere CMS-Umgebung besprechen möchten.

Quellen

Vservs kann Ihnen helfen

Benötigen Sie Hilfe bei der Überprüfung, Absicherung oder Wiederherstellung Ihrer Website oder Ihres Onlineshops? Vservs kann die Schwachstelle untersuchen, Updates durchführen und prüfen, ob bereits ein Missbrauch stattgefunden hat. Möchten Sie Sicherheitsrisiken dauerhaft überwachen und die technische Wartung auslagern? Dann informieren Sie sich über unsere Managed-Hosting- und Verwaltungslösungen.