TYPO3-Sicherheitslücke bei SVG-Dateien: Das sollten Agenturen jetzt wissen
15.08.2025Im August 2025 wurde eine schwerwiegende Sicherheitslücke im TYPO3 CMS entdeckt, die insbesondere die Verarbeitung von SVG-Grafiken betrifft. Angreifer konnten über manipulierte SVG-Dateien unter bestimmten Umständen schädlichen Code einschleusen und ausführen. Von der Schwachstelle sind zahlreiche TYPO3-Versionen betroffen. Für Betreiber und Agenturen ist eine schnelle Aktualisierung auf die gesicherten Versionen essentiell, um Risiken zu minimieren. Unsere Update-Flatrate bietet Ihnen professionelle Unterstützung, damit Ihre TYPO3-Systeme dauerhaft sicher und auf dem neuesten Stand bleiben.
Abschnitt 1: Hintergrund und Auswirkung der SVG-Sicherheitslücke
Im August 2025 wurde eine Sicherheitslücke im TYPO3 Content-Management-System identifiziert, die insbesondere die Verarbeitung von SVG-Dateien (Scalable Vector Graphics) betrifft. Die betreffende Schwachstelle beruht auf einer unzureichenden Überprüfung von Attributen in SVG-Dateien durch das Paket enshrined/svg-sanitize, das in TYPO3-Kernkomponenten zum Einsatz kommt. Infolge dieses Mangels war es möglich, dass Angreifer Links zu externen Seiten einschleusen oder gegebenenfalls sogar schädlichen JavaScript-Code ausführen konnten, sofern keine restriktiven Content-Security-Policy-Header (CSP) gesetzt waren. Betroffen waren ausschließlich direkt in HTML eingebettete SVG-Inhalte; die Lücke ermöglichte sogenannte Link-Injection und in einigen Konstellationen Cross-Site-Scripting (XSS).
Abschnitt 2: Betroffene TYPO3-Versionen im Überblick
Die Schwachstelle betrifft eine ganze Reihe von TYPO3-Versionen: Konkret handelt es sich um die Releases 9.0.0 bis 9.5.53, 10.0.0 bis 10.4.52, 11.0.0 bis 11.5.46, 12.0.0 bis 12.4.35 sowie 13.0.0 bis 13.4.16. Alle diese Versionen setzen eine ältere Ausgabe der Bibliothek enshrined/svg-sanitize ein, die die gemischte Groß-/Kleinschreibung von Attributen wie HrEf oder xlink:HrEf nicht korrekt verarbeitet. Dadurch entgingen manipulierte Links der Sicherheitsprüfung und konnten eingebettet werden.
Abschnitt 3: Technische Details zur Problematik
Die Kernproblematik bestand darin, dass das SVG-Sanitizing-Konzept auf eine exakte Attributschreibweise setzte und flexible Schreibweisen, wie sie im HTML-Attributhandling möglich sind, nicht ausreichend berücksichtigte. Explizit gelangten so Attributwerte mit unterschiedlichen Groß- und Kleinschreibungen durch das Sicherheitsraster. Ein Angreifer konnte beispielsweise ein SVG-Element mit dem Attribut HrEf="javascript:..." einfügen. Ohne wirksame CSP konnte damit im ungünstigsten Fall bösartiger Code ausgeführt werden, sobald Seitenbesucher das eingebettete SVG betrachteten.
Abschnitt 4: Maßnahmen zur Absicherung Ihrer TYPO3-Projekte
Die kritische Sicherheitslücke wurde in aktuellen TYPO3-Versionen geschlossen. Dafür wurde die Abhängigkeit zur enshrined/svg-sanitize-Bibliothek auf mindestens Version 0.22.0 angehoben. Frühere TYPO3-Versionen erlaubten aufgrund der Paketabhängigkeit (^0.20.0) kein direktes Update auf die gesicherte Bibliotheksversion. Mit den aktuellen Releases (ab TYPO3 9.5.54 ELTS, 10.4.53 ELTS, 11.5.47 ELTS, 12.4.36 LTS, 13.4.17 LTS) wurde diese Limitierung behoben. Die Aktualisierung Ihrer TYPO3-Installation auf eine dieser Versionen ist daher dringend zu empfehlen, um Schutz vor potenziellen Angriffen zu gewährleisten.
Abschnitt 5: Sicherheit als kontinuierlicher Prozess
Neben der kurzfristigen Aktualisierung ist es ratsam, sich laufend über Sicherheitsupdates und Empfehlungen der TYPO3-Community zu informieren. Nutzen Sie die offizielle TYPO3-Sicherheitsdokumentation und abonnieren Sie die relevanten Mailinglisten, um stets auf dem aktuellen Stand zu bleiben. Die Sicherheit moderner Web-Projekte erfordert Wachsamkeit und schnelle Reaktion auf neu entdeckte Sicherheitslücken – lassen Sie Ihre Systeme regelmäßig überprüfen und implementieren Sie empfohlene Standards wie Content-Security-Policy-Header.