TYPO3-EXT-SA-2026-002: Sicherheitslücke in aws_sdk_php – was Agenturen jetzt tun sollten

21.01.2026
Für TYPO3-Installationen mit der Extension AWS SDK for PHP (aws_sdk_php) bis Version 3.367.3 wurde eine Schwachstelle mit mittlerem Schweregrad gemeldet (u. a. CVE-2025-14761). Betroffen ist eine unsichere Kryptofunktion in der gelieferten aws/aws-sdk-php-Bibliothek, die Vertraulichkeit und Integrität gefährden kann. Agenturen und Betreiber in Deutschland sollten umgehend prüfen, ob die Extension eingesetzt wird, und auf 3.368.0 oder höher aktualisieren bzw. temporär deaktivieren, Build-Pins lösen und Funktionstests durchführen. JAR Media unterstützt dabei als technischer Umsetzungspartner: Wir schließen Lücken projektbezogen oder halten TYPO3 im Rahmen unserer Update-Flatrate dauerhaft aktuell – für 300 € monatlich, bei Neueinstieg einmalig 3.600 € je Major-Upgrade (z. B. von v10 auf v12: 7.200 €). So bleiben Installationen sicher, updatefähig und compliant, während Sie sich auf Konzept, Design und Kampagnen fokussieren.

Für Installationen, die die TYPO3-Extension „AWS SDK for PHP“ einsetzen, wurde ein Sicherheitsproblem bekannt. Die Erweiterung bringt eine fehlerhafte Version des zugrunde liegenden Pakets „aws/aws-sdk-php“ mit, in dem eine unsichere bzw. riskante kryptografische Funktionalität verwendet wird. Dadurch können Vertraulichkeit oder Integrität von Daten gefährdet sein, die über das SDK verarbeitet werden. Der Hinweis wurde am 20. Januar 2026 veröffentlicht und wird mit einem mittleren Schweregrad eingestuft. Als Referenz wird unter anderem CVE-2025-14761 genannt.

Betroffene Systeme und Risikoabschätzung

Betroffen sind Installationen, in denen die Extension „aws_sdk_php“ bis einschließlich Version 3.367.3 eingesetzt wird. Es handelt sich um eine Drittanbieter-Erweiterung, nicht um Bestandteil des TYPO3-Kerns. Das Risiko zeigt sich vor allem dort, wo AWS-Dienste über das SDK angesprochen und dabei kryptografische Funktionen genutzt werden (z. B. Signaturen, Verschlüsselung oder Integritätsprüfungen). Auch wenn kein akuter Kompromiss vorliegt, erhöht eine schwache Kryptografie die Angriffsfläche und widerspricht gängigen Compliance-Anforderungen.

Prüfen Sie daher:

  • ob die Extension installiert und aktiv ist,
  • welche Version im Einsatz ist,
  • ob das System AWS-Integrationen produktiv nutzt.

Empfohlene Maßnahmen für Agenturen und Betreiber

  • Aktualisieren Sie die Extension umgehend auf Version 3.368.0 oder höher. Die korrigierte Fassung ersetzt die betroffene Bibliothek durch eine sichere Version.
  • Falls ein kurzfristiges Update nicht möglich ist, prüfen Sie, ob die Extension temporär deaktiviert werden kann – insbesondere, wenn AWS-Funktionalitäten aktuell nicht benötigt werden.
  • Heben Sie Paket-Pins in Ihrer Build-/Deployment-Pipeline auf, die ein Update verhindern, und führen Sie anschließend Smoke-Tests sowie Funktionsprüfungen durch (AWS-Authentifizierung, Datei-Uploads, S3-Integrationen, E-Mail/SES etc.).
  • Dokumentieren Sie die Änderung für Ihre Kundenprojekte und aktualisieren Sie interne Sicherheitsrichtlinien. Verweisen Sie auf die typischen Weak-crypto-Kategorien (z. B. CWE-327/CWE-1395), sofern Compliance-Reports erforderlich sind.

Generell gilt: Halten Sie neben Extensions vor allem den TYPO3-Core aktuell und etablieren Sie feste Wartungsfenster, damit sicherheitsrelevante Updates zeitnah eingespielt werden können.

Wie JAR Media Sie entlastet

Als technischer Umsetzungspartner für Agenturen in Deutschland übernehmen wir die kontinuierliche Pflege von TYPO3-Instanzen – von punktuellen Sicherheitsupdates bis zu größeren Versionssprüngen. Mit unserer TYPO3-Update-Flatrate bleiben Installationen dauerhaft aktuell: Für 300 € pro Monat halten wir das System fortlaufend auf dem neuesten Stand, inklusive künftiger Major-Releases. Für Neukunden mit bestehender TYPO3-Installation fällt einmalig je anstehender Major-Version ein Betrag von 3.600 € an. Beispiel: Bei einem Start auf TYPO3 v10 und Ziel v12 berechnen wir initial 7.200 € und sichern danach die laufende Aktualität für 300 € monatlich.

Sie möchten das Thema zunächst projektbezogen lösen? Wir unterstützen ebenso auf Stundenbasis (95 € je Entwicklerstunde, 105 € je Beraterstunde) – etwa beim kurzfristigen Schließen der hier beschriebenen Lücke, bei Extension-Audits, beim Härtungs-Check Ihrer Deployments oder beim Einrichten von Staging- und Testprozessen.

Ob als White-Label-Partner für Marketing-, Design- und Werbeagenturen oder direkt für Betreiber: Wir sorgen dafür, dass TYPO3-Installationen sicher, updatefähig und langfristig wartbar bleiben – damit Sie sich auf Konzept, Design und Kampagnen konzentrieren können.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.