TYPO3-CORE-SA-2026-004: Handlungsbedarf für Agenturen – nachhaltige Absicherung mit der TYPO3-Update-Flatrate

14.01.2026
Die Sicherheitsmeldung TYPO3-CORE-SA-2026-004 beschreibt eine unsichere Deserialisierung im Mailer-File-Spool, die unter bestimmten Konfigurationen bis zur Ausführung von PHP-Code führen kann. Prüfen Sie insbesondere, ob MAIL.transport_spool_type = 'file' aktiv ist, lokale Prozesse Schreibrechte im Spool-Verzeichnis besitzen und der Versand per Scheduler/Cron (mailer:spool:send) erfolgt; betroffen sind u. a. 10.0.0–10.4.54, 11.0.0–11.5.48, 12.0.0–12.4.40, 13.0.0–13.4.22 und 14.0.0–14.0.1, abgesichert sind 10.4.55 (ELTS), 11.5.49 (ELTS), 12.4.41 (LTS), 13.4.23 (LTS) und 14.0.2. Für Agenturen und Reseller in Deutschland empfiehlt sich ein priorisiertes Update, eine Härtung der Verzeichnisrechte sowie die Überprüfung von Scheduler-Jobs und Logs. Mit der TYPO3-Update-Flatrate von JAR Media bleiben Instanzen dauerhaft aktuell – inklusive künftiger Major-Releases: 300 € pro Monat je Instanz; initial 3.600 € je anzuhebender Hauptversion (z. B. von v10 auf v12 einmalig 7.200 €), mit sauberer Planung, Staging-Tests und sicherem Deployment.

Die aktuelle Sicherheitsmeldung weist auf eine Schwachstelle in TYPO3 hin, bei der Daten aus dem Mailer-File-Spool ohne ausreichende Einschränkungen deserialisiert werden. Verfügen lokale Benutzer über Schreibrechte in das Spool-Verzeichnis, können sie manipulierte Dateien platzieren, die beim Abarbeiten des Spools verarbeitet werden. Dadurch ist im schlimmsten Fall die Ausführung von PHP-Code im Kontext des Webservers möglich. Betroffen ist der Core-Mailer, wenn der Spool-Typ auf Datei gesetzt ist.

Bin ich betroffen? Konfiguration und Versionen prüfen

Die Schwachstelle greift, wenn in der TYPO3-Konfiguration der Spool auf Datei steht, also MAIL.transport_spool_type = 'file', und die Abarbeitung über einen Scheduler-Task oder Cron-Job mit dem Befehl mailer:spool:send erfolgt. Prüfen Sie:

  • Haben lokale Nutzer oder Prozesse Schreibrechte auf das Spool-Verzeichnis?
  • Ist der File-Spool aktiv und wird regelmäßig gesendet?

Als verwundbar gelten laut Advisory folgende Versionen:

  • 10.0.0–10.4.54
  • 11.0.0–11.5.48
  • 12.0.0–12.4.40
  • 13.0.0–13.4.22
  • 14.0.0–14.0.1

Abgesicherte Releases sind 10.4.55 (ELTS), 11.5.49 (ELTS), 12.4.41 (LTS), 13.4.23 (LTS) und 14.0.2. Wenn Sie eine der betroffenen Versionen einsetzen, besteht Handlungsbedarf.

Sofortmaßnahmen und nachhaltige Absicherung

Empfohlene Schritte für Agenturen und Betreiber:

  1. Update priorisieren:
    • Aktualisieren Sie auf die genannten fixierten Versionen. Nutzen Sie Composer, sperren Sie keine sicherheitsrelevanten Abhängigkeiten und testen Sie das Update in einer Staging-Umgebung.
  2. Spool-Konfiguration überprüfen:
    • Wenn der File-Spool unverzichtbar ist, stellen Sie sicher, dass das Spool-Verzeichnis restriktive Dateirechte hat und nur vom Webserver-Prozess beschrieben werden kann. Alternativ prüfen Sie den Einsatz eines anderen Spool-Typs oder den Direktversand.
  3. Betrieb absichern:
    • Protokolle nach Auffälligkeiten durchsuchen, insbesondere rund um mailer:spool:send.
    • Scheduler-/Cron-Jobs prüfen und dokumentieren.
    • Falls Verdachtsmomente bestehen: Sitzungstokens invalidieren, Zugangsdaten/Schlüssel rotieren und ein Review benutzerdefinierter Klassen/Autoloader durchführen.
  4. Prozesse etablieren:
    • Security-Advisories beobachten, Wartungsfenster und Regressionstests standardisieren, Update-Frequenzen fest verankern – speziell bei Systemen mit ELTS/LTS-Laufzeiten.

Kontinuierlich geschützt mit der TYPO3-Update-Flatrate von JAR Media

Große Versionssprünge sind oft der Engpass, an dem Sicherheitsupdates scheitern. Genau hier setzt unsere Update-Flatrate an: Wir halten Ihr TYPO3 fortlaufend aktuell – inklusive künftiger Major-Releases. Der Service richtet sich an Agenturen und Reseller in Deutschland, die TYPO3-Instanzen für Endkunden betreiben, ebenso wie an direkte Betreiber.

  • Laufende Absicherung: 300 € pro Monat je Instanz – wir spielen Sicherheitsfixes und neue Major-Releases regulär ein.
  • Einstieg bei bestehenden Systemen: Für das initiale Major-Update berechnen wir 3.600 € pro angehobener Hauptversion. Beispiel: Von v10 auf v12 (zwei Hauptversionen) einmalig 7.200 €, danach 300 € monatlich.
  • Technisch sauber und agil: Wir planen Budget und Aufwand transparent, testen Updates in Staging, begleiten Deployments und sorgen dafür, dass Ihre Inhalte und Integrationen stabil bleiben.

So müssen Sie sich weder um kurzfristige Security-Fixes wie bei TYPO3-CORE-SA-2026-004 noch um strategische Migrationspfade kümmern – und können Ihren Kunden verlässlich sichere, gepflegte TYPO3-Lösungen liefern.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.