TYPO3-SSO-Lücke in md_saml: Was Agenturen jetzt tun müssen – und wie die Update-Flatrate absichert

18.12.2025
Die aktuelle TYPO3-Sicherheitsmeldung (TYPO3-EXT-SA-2025-016, CVE-2025-66475) betrifft die Extension md_saml und kann unter bestimmten Bedingungen einen Authentication Bypass ermöglichen. Betroffen sind Installationen mit md_saml bis 3.0.7 sowie 4.0.0–4.0.4; Abhilfe schaffen 3.0.8 bzw. 4.0.5. Für Agenturen und Reseller in Deutschland heißt das: umgehend Versionen prüfen, Updates einspielen, SAML-Konfigurationen und Logs kontrollieren sowie temporär Zugriffe härten. Um Sicherheits- und Wartungsrisiken nachhaltig zu reduzieren, bietet JAR Media (invokable GmbH) eine TYPO3-Update-Flatrate für Agenturen und Direktkunden in Deutschland an: nach einer einmaligen Anhebung bestehender Systeme um 3.600 € je Major-Version halten wir die Installation fortlaufend aktuell – anschließend für 300 € pro Monat, inklusive künftiger Major-Upgrades. So bleiben Kundenprojekte planbar, sicher und compliance-konform.

Die TYPO3-Sicherheitsmeldung TYPO3-EXT-SA-2025-016 weist auf eine Schwachstelle in der Erweiterung „Single Sign-on with SAML“ (md_saml) hin. Die Extension bringt eine angreifbare Version des PHP-Pakets onelogin/php-saml mit, wodurch ein Authentication Bypass möglich ist. Hintergrund ist eine Umgehung der Signaturprüfung im zugrunde liegenden xmlseclibs-Paket. Die Kritikalität wird als hoch eingestuft und ist unter CVE-2025-66475 erfasst. Betroffen sind die Versionen 3.0.7 und älter sowie 4.0.0 bis 4.0.4. Korrigierte Releases stehen mit 3.0.8 und 4.0.5 bereit. Bei md_saml handelt es sich um eine Drittanbieter-Erweiterung; sie gehört nicht zum TYPO3-Standardumfang.

Wer ist betroffen und welches Risiko besteht?

Agenturen und Reseller, die SSO via SAML für Kundenportale oder das TYPO3-Backend einsetzen, sind unmittelbar betroffen, sofern die oben genannten Versionen installiert sind. Ein erfolgreicher Angriff kann eine Anmeldung ohne gültige Authentifizierung ermöglichen. Im Worst Case erhalten Unbefugte Zugriff auf geschützte Bereiche, Backend-Benutzerkonten oder personenbezogene Daten. Das Risiko umfasst Reputationsschäden, Compliance-Verstöße und mögliche Folgekosten durch Incident-Response und Wiederherstellung.

Empfohlene Sofortmaßnahmen für Agenturen und Reseller

  • Bestandsaufnahme: Prüfen Sie in allen betreuten Projekten die installierte md_saml-Version (Extension Manager bzw. Composer-Lockfile).
  • Update einspielen: Aktualisieren Sie betroffene Installationen umgehend auf 3.0.8 bzw. 4.0.5. Leeren Sie anschließend Caches und führen Sie Regressionstests der Anmeldeflüsse durch.
  • Härtung und Nachkontrolle: Überprüfen Sie SAML-Validierungen, IdP- und SP-Einstellungen, rotieren Sie falls möglich die SP-Zertifikate/Keys und sichten Sie Protokolle auf ungewöhnliche Logins.
  • Temporäre Maßnahmen: Wenn ein Update nicht sofort möglich ist, deaktivieren Sie die Extension vorübergehend oder schränken Sie Zugriffe (z. B. IP-Filter, VPN) ein und erzwingen Sie MFA für Backend-Accounts.
  • Kommunikation: Informieren Sie Ihre Auftraggeber über Risiko, Maßnahmen und Zeitplan. Etablieren Sie parallel einen festen Security-Update-Prozess und abonnieren Sie künftige TYPO3-Sicherheitsmeldungen.

Proaktiv absichern: TYPO3-Update-Flatrate von JAR Media

Sicherheitslücken in Abhängigkeiten zeigen, wie wichtig kontinuierliche Pflege ist – für Core und Extensions. Mit unserer TYPO3-Update-Flatrate halten wir Installationen fortlaufend aktuell, inklusive Major-Upgrades. Sie zahlen einen festen monatlichen Betrag von 300 €; wir übernehmen die Planung, das Einspielen von Updates, Tests und die Koordination – dauerhaft und vorausschauend.

Für neue Flatrate-Kunden mit bestehender TYPO3-Installation fällt vorab eine einmalige Aktualisierung auf die aktuelle Major-Version an: 3.600 € je zu hebender Major-Version. Beispiel: Von TYPO3 10 auf 12 investieren Sie einmalig 7.200 € und zahlen anschließend 300 € monatlich. Geeignet ist die Flatrate sowohl für Agenturen und Reseller als auch für Direktkunden in Deutschland – ideal, um Risiken wie die md_saml-Schwachstelle frühzeitig abzufangen und Wartungsaufwände verlässlich zu kalkulieren.

Benötigen Sie Unterstützung bei der Prüfung, beim Update oder bei der Einführung eines verbindlichen Patch-Prozesses? JAR Media – eine Marke der invokable GmbH – unterstützt Sie pragmatisch, agil und agenturfreundlich, auch in Teilprojekten. Sprechen Sie uns an.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.