TYPO3-Sicherheitslücke bei Backend-AJAX: Handlungsplan für Agenturen und Update-Flatrate
10.09.2025Das aktuelle Security Advisory TYPO3-CORE-SA-2025-021 (CVE-2025-59017) offenbart eine Lücke in der Zugriffskontrolle von Backend-AJAX-Routen mit realem Risiko für redaktionelle Workflows, Mandantenumgebungen und DSGVO-relevante Inhalte. Für Agenturen und Reseller in Deutschland gilt: Betroffene Installationen von 9.0–13.4 sollten zeitnah auf die gepatchten LTS/ELTS-Versionen aktualisiert und Erweiterungen, Berechtigungen sowie Workflows in Staging getestet werden. JAR Media unterstützt hierbei und bietet mit der TYPO3-Update-Flatrate langfristige Sicherheit: initial 3.600 € je Major-Version für Altsysteme, danach 300 € monatlich für fortlaufende Updates inklusive künftiger Major-Releases – auf Wunsch White-Label. So reduzieren Sie Betriebsrisiken, beschleunigen Reaktionen auf Advisories und schaffen Planungssicherheit für Ihre Kundschaft. Kontaktieren Sie uns für eine kurzfristige Bestandsaufnahme und ein verbindliches Angebot.
Das TYPO3-Security-Advisory „TYPO3-CORE-SA-2025-021“ beschreibt eine Lücke in der Zugriffskontrolle von Backend-AJAX-Routen. Bestimmte AJAX-Endpunkte im Backend waren nicht durch dieselben Berechtigungsprüfungen geschützt wie die zugehörigen Module. Dadurch konnten angemeldete Backend-Nutzende mit eingeschränkten Rechten einzelne Routen direkt aufrufen und so Lese-, Änderungs- oder Löschoperationen ausführen – vorbei an den Modulbeschränkungen. Die Einstufung ist „Medium“, dennoch ist das Risiko für redaktionelle Workflows, Mandantenprojekte und DSGVO-relevante Inhalte real. Die CVE-Referenz lautet CVE-2025-59017.
Betroffene und behobene Versionen
Betroffen sind TYPO3-Versionen:
- 9.0.0–9.5.54
- 10.0.0–10.4.53
- 11.0.0–11.5.47
- 12.0.0–12.4.36
- 13.0.0–13.4.17
Das Problem ist behoben in:
- 9.5.55 ELTS
- 10.4.54 ELTS
- 11.5.48 ELTS
- 12.4.37 LTS
- 13.4.18 LTS
Unsere Empfehlung: Planen Sie zeitnah ein Update auf die genannten Wartungsversionen ein, um die Lücke nachhaltig zu schließen.
Handlungsempfehlungen für Agenturen und Reseller
- Sofort prüfen: Welche Kundensysteme laufen auf den betroffenen Versionen? Priorisieren Sie Instanzen mit vielen Backend-Accounts oder erweiterten Redaktionsrechten.
- Update einspielen: Aktualisieren Sie auf die oben genannten LTS/ELTS-Releases. Testen Sie vorab in Staging, insbesondere Workspaces, Benutzerrechte und datenändernde Aktionen in Extensions.
- Eigenentwicklungen absichern: Nutzen Sie für Backend-AJAX-Routen das neue Routen-Flag
inheritAccessFromModule, um Berechtigungen explizit vom jeweiligen Modul zu übernehmen. Unabhängig davon gilt: Autorisierungsprüfungen müssen zusätzlich direkt im Ziel-Handler/Controller stattfinden (Seiten-/Tabellen-/Dateirechte, Workspace-Regeln etc.). - Qualitätssicherung: Führen Sie Regressionstests für typische Redaktionsabläufe durch (Listenmodul, Dateioperationen, Datensätze in Extensions). Dokumentieren Sie die Änderungen, damit Ihr Team und Ihre Kundschaft nachvollziehen können, was sich wann und warum geändert hat.
Nachhaltig absichern mit der TYPO3-Update-Flatrate von JAR Media
Sicherheitslücken wie diese zeigen: Regelmäßige Updates sind kein „Nice-to-have“, sondern Pflicht. Mit unserer Update-Flatrate halten wir die TYPO3-Instanzen Ihrer Kundinnen und Kunden dauerhaft aktuell – inklusive künftiger Major-Releases.
- Monatlich 300 €: Wir übernehmen fortlaufend Planung, Tests, Rollout und Nachsorge aller anfallenden Core-Updates – auch über Major-Versionen hinweg.
- Für bestehende Installationen mit Updatebedarf: Einmalig 3.600 € je anstehender Major-Version. Beispiel: Von TYPO3 10 auf 12 (zwei Majors) initial 7.200 €, anschließend 300 € pro Monat.
- Für Agenturen in Deutschland: Auf Wunsch als White-Label-Leistung. Wir prüfen Extensions (inkl. AJAX-Routen), passen Code an neue APIs an, sichern Workflows ab und dokumentieren die Änderungen revisionssicher.
Damit reduzieren Sie Betriebsrisiken, verkürzen Reaktionszeiten bei Advisories und schaffen Planungssicherheit – ohne jedes Mal neue Einzelangebote zu verhandeln.
Nächste Schritte
Betreuen Sie TYPO3-Installationen in den betroffenen Versionen 9 bis 13 innerhalb Deutschlands? Wir bieten eine schnelle Bestandsaufnahme, ein klares Update-Vorgehen und auf Wunsch die Überführung in die Update-Flatrate. Kontaktieren Sie uns für eine kurzfristige Einschätzung und ein verbindliches Angebot – damit Ihre Systeme und die Ihrer Kundschaft verlässlich geschützt bleiben.