TYPO3-Redirects-Sicherheitslücke (TYPO3-CORE-SA-2026-002): Handlungsbedarf für Agenturen - Update-Flatrate sichert dauerhaft ab
14.01.2026Im TYPO3-Redirects-Modul (ext:redirects) wurde mit TYPO3-CORE-SA-2026-002 eine fehlerhafte Zugriffskontrolle bekannt, die es berechtigten Backend-Nutzenden erlaubte, Weiterleitungen mandantenübergreifend zu lesen und zu ändern – mit Risiken für Phishing, verfälschte KPIs und Vertrauensschäden. Betroffen sind Installationen der Linien 10 bis 14; abgesichert wird mit 10.4.55 ELTS, 11.5.49 ELTS, 12.4.41 LTS, 13.4.23 LTS und 14.0.2. Agenturen mit Multi-Client-Setups sollten umgehend aktualisieren, Rechte und bestehende Redirects prüfen sowie Monitoring etablieren. Wir übernehmen das sicher und planbar: Mit unserer TYPO3-Update-Flatrate halten wir Ihre Systeme kontinuierlich aktuell – inklusive Major-Releases – zum festen Monatspreis von 300 €. Beim Einstieg mit älterer Major-Version fällt einmalig 3.600 € je zu hebender Major-Version an (z. B. v10 auf v12 = 7.200 €); die Leistung richtet sich an Agenturen und direkte Endkundschaft in Deutschland.
Im Rahmen der Sicherheitsmeldung TYPO3-CORE-SA-2026-002 wurde eine fehlerhafte Zugriffskontrolle im Redirects-Modul (ext:redirects) von TYPO3 identifiziert. Backend-Benutzer mit Zugriff auf das Modul und Schreibrechten auf die Tabelle sys_redirect konnten Weiterleitungen systemweit lesen, anlegen und ändern – auch außerhalb der ihnen zugewiesenen Web- oder Dateimounts. Das eröffnet Angriffsflächen für manipulierte Weiterleitungen, etwa zu Phishing-Seiten, was Markenvertrauen und Kampagnen-Performance Ihrer Kundinnen und Kunden unmittelbar gefährdet.
Betroffen sind Installationen der Linien 10 bis 14 in folgenden Bereichen:
- 10.0.0–10.4.54
- 11.0.0–11.5.48
- 12.0.0–12.4.40
- 13.0.0–13.4.22
- 14.0.0–14.0.1
Die Schwachstelle fällt in die Kategorie „Broken Access Control“ (CWE-862) und ist mit mittlerer Kritikalität eingestuft.
Was bedeutet das für Agenturen und Reseller?
Weiterleitungen sind oft Knotenpunkte für Kampagnen, Tracking und SEO-Signale. Werden sie ohne ausreichende Begrenzung bearbeitet, können:
- Nutzerinnen und Nutzer unbemerkt auf fremde Domains umgeleitet werden (Phishing, Malware-Risiken),
- KPIs und Attribution verfälscht werden,
- Sichtbarkeit und Vertrauen der Endkundschaft Schaden nehmen.
Besonders heikel ist, dass das Risiko nicht nur extern, sondern auch durch zu weit gefasste Backend-Rechte entsteht. Wer TYPO3 als Multi-Client- oder Mandanten-Setup betreibt, sollte deshalb umgehend handeln.
Empfohlene Maßnahmen
Die TYPO3-Community hat Updates bereitgestellt, die das Problem beheben. Aktualisieren Sie auf:
- 10.4.55 ELTS
- 11.5.49 ELTS
- 12.4.41 LTS
- 13.4.23 LTS
- 14.0.2
Zusätzlich empfehlen wir:
- Rechteprüfung: Minimieren Sie die Berechtigungen für das Redirects-Modul und die Tabelle sys_redirect.
- Review der Redirects: Prüfen Sie bestehende Einträge auf ungewöhnliche Ziele, Muster oder Zuständigkeiten.
- Monitoring: Etablieren Sie Alerts für auffällige Änderungen an Weiterleitungen.
- Prozessklarheit: Dokumentieren Sie, wer Redirects anlegt, und verankern Sie Freigabeprozesse.
Wenn Sie eine betroffene Version einsetzen, sollte das Update prioritär erfolgen – idealerweise kombiniert mit einem kurzen Security-Audit der Rollen und Mounts.
Wie JAR Media Sie absichert
Als in Deutschland ansässige Marke der invokable GmbH arbeiten wir eng mit Marketing-, Design- und Werbeagenturen zusammen und übernehmen die technische Umsetzung und Wartung von TYPO3-Projekten – vollständig oder als Teilprojekt in Ihren bestehenden Teams.
Für Security-Fixes wie diesen haben wir unsere TYPO3-Update-Flatrate konzipiert:
- Wir halten Ihr TYPO3 kontinuierlich aktuell – inklusive künftiger Major-Releases.
- Monatlicher Festpreis: 300 €.
- Wenn ein Einstieg mit bestehender, älterer Major-Version erfolgt, berechnen wir für das initiale Upgrade 3.600 € pro zu hebender Major-Version. Beispiel: von v10 auf v12 = 7.200 € initial, danach 300 € pro Monat.
So stellen Sie sicher, dass Sicherheitslücken zeitnah geschlossen werden und Compliance- sowie Kampagnenanforderungen stabil erfüllt bleiben – ohne Budget-Überraschungen. Die Update-Flatrate richtet sich sowohl an Agenturen, die im Auftrag ihrer Kundschaft agieren, als auch an direkte Endkunden in Deutschland. Für zusätzliche Umsetzungen oder Beratung arbeiten wir bei Bedarf agil auf Stundenbasis (95 € pro Entwicklerstunde, 105 € pro Beraterstunde).
Sprechen Sie uns an, wenn Sie ein schnelles Sicherheitsupdate benötigen oder Ihre TYPO3-Landschaft dauerhaft abgesichert betreiben möchten. Wir integrieren uns reibungslos in Ihre Prozesse und entlasten Ihr Team dort, wo es zählt.