TYPO3 hat sein öffentliches Bug-Bounty-Programm am 9. September 2026 mit sofortiger Wirkung beendet. Solche Programme zahlen Prämien für gemeldete Sicherheitslücken. Der Meldeweg über security@typo3.org bleibt bestehen, ebenso die Arbeit des Security Teams (des Teams für Sicherheitsfragen). Das Budget für 2026 ist aufgebraucht; für die kommenden Jahre sieht TYPO3 kein weiteres Budget vor.
Für Betreiber ändert diese Entscheidung zunächst keinen Programmcode ihrer Installation. Eine konkrete Aufgabe ergibt sich aus den Sicherheitsreleases vom Vortag: TYPO3 hat am 8. September die Versionen 14.3.7 und 13.4.35 veröffentlicht. Vergleiche deine installierte Version mit den betroffenen Versionsbereichen weiter unten.
Was mit dem Prämienprogramm endet
Das Security Team prüft weiterhin eingehende Meldungen und koordiniert die Veröffentlichung von Sicherheitslücken. Dazu gehören Security Advisories, also öffentliche Sicherheitshinweise, CVE-Kennungen zur eindeutigen Zuordnung einer Lücke und die Anerkennung gültiger Funde. Diese Abläufe führt TYPO3 laut Ankündigung fort. TYPO3: Programmstatus und Meldeverfahren
Für Meldungen zu Extensions (den Erweiterungen von TYPO3) endeten die Prämien bereits am 31. Mai 2026. Damals blieb das Programm für den TYPO3-Kern und die Infrastruktur bestehen. Die September-Entscheidung beendet nun auch diesen verbliebenen Teil.
Das Security Team bearbeitet weiterhin Meldungen zu Core (dem TYPO3-Kern) und Extensions. Bei Erweiterungen koordiniert es die Bearbeitung mit deren Verantwortlichen. Der Wegfall einer Prämie bedeutet also nicht, dass eine Extension aus dem Meldeprozess herausfällt.
Welche Rolle KI-Meldungen spielen
TYPO3 nennt neben dem ausgeschöpften Budget eine gestiegene Zahl von Meldungen. Viele betreffen niedrige bis mittlere Schweregrade, manche beschreiben dieselben Probleme mehrfach. Ein wachsender Anteil entsteht mithilfe von KI-Werkzeugen. Die Prüfung belastet nach Darstellung des Projekts die verfügbaren Kapazitäten; das bisherige Programm gilt finanziell und organisatorisch als nicht mehr tragfähig. Einen Prozentwert für KI-gestützte Meldungen nennt die Ankündigung nicht. TYPO3: Gründe für die Einstellung
Daraus lässt sich weder ableiten, dass jede KI-gestützte Meldung wertlos ist, noch dass KI allein die Entscheidung verursacht hat. Für die Arbeit des Security Teams zählt, ob eine Meldung eine nachvollziehbare Schwachstelle beschreibt.
Offen bleibt, wie das Ende der Prämien die Zahl künftiger Funde beeinflusst. Die Ankündigung nennt keine Zahl dazu, wie viele frühere Advisories auf prämierte Meldungen zurückgehen. Wir leiten daraus deshalb keine Aussage ab, TYPO3 sei nun sicherer oder unsicherer.
Welche Versionen die September-Updates korrigieren
Die Release-Meldung verweist auf zwei Advisories. Eines betrifft mehrere Versionszweige, das andere ausschließlich TYPO3 14. Beide setzen ein Backend-Konto voraus, also einen Zugang zum Verwaltungsbereich. Das ist eine Voraussetzung für die Ausnutzung und kein Grund, die Prüfung des eigenen Versionsstands aufzuschieben.
| Sicherheitshinweis | Betroffene Versionen | Fehler und Voraussetzung | Korrigierte Versionen |
|---|---|---|---|
| TYPO3-CORE-SA-2026-022, CVE-2026-77132 | 10.0.0 bis 10.4.59; 11.0.0 bis 11.5.53; 12.0.0 bis 12.4.48; 13.0.0 bis 13.4.34; 14.0.0 bis 14.3.6 | Informationsabfluss im Lokalisierungsassistenten (dem Werkzeug für Sprachversionen). Ein Backend-Konto mit geringen Rechten kann Angaben zu Datensätzen außerhalb seines Bereichs sehen. Einstufung: mittel. | 10.4.60 ELTS, 11.5.54 ELTS, 12.4.49 ELTS, 13.4.35, 14.3.7 |
| TYPO3-CORE-SA-2026-023, CVE-2026-85400 | 14.2.0 bis 14.3.6 | Fehlende Rechteprüfung bei Lowlevel-Kommandos (Befehlen für Systemeinstellungen) in geplanten Systemaufgaben. Ein Backend-Administrator ohne System-Maintainer-Rechte (zusätzliche Rechte für die Systemverwaltung) kann Systemkonfiguration ändern. Einstufung: hoch. | 14.3.7 |
ELTS steht für Extended Long Term Support, die kostenpflichtige verlängerte Wartung. Die oben genannten Korrekturen für TYPO3 10, 11 und 12 gehören zu diesem Angebot. Wer einen dieser Versionszweige betreibt, muss auch den Zugang zu den offiziellen ELTS-Updates klären. Die korrigierten Versionen stehen in der Tabelle. Wenn du noch TYPO3 12 nutzt, hilft dir unsere Einordnung zu Upgrade oder ELTS bei TYPO3 12 bei der langfristigen Versionsplanung. Die aktuellen Sicherheitsupdates warten nicht auf einen späteren Wechsel der Hauptversion.
Ein Update kann vorhandene Systemaufgaben verändern
Das zweite Advisory betrifft auch den laufenden Betrieb: Bereits vorhandene Aufgaben im TYPO3-Scheduler mit configuration:read, configuration:set oder configuration:show funktionieren nach dem Update nicht mehr. Der Scheduler führt geplante Aufgaben aus. TYPO3 nennt eigene Cronjobs, also zeitgesteuerte Aufgaben auf dem Server, als mögliche Alternative. Die technische Betreuung muss prüfen, ob die Installation solche Aufgaben nutzt und wie sie künftig laufen sollen. TYPO3-CORE-SA-2026-023: Lösung
So gehst du die eigene Installation durch
Lass dir von der zuständigen Betreuung die vollständige Versionsnummer nennen. Was zur laufenden TYPO3-Wartung gehört, erklären wir auf unserer Leistungsseite. Mit passenden Administrationsrechten kannst du sie auch im TYPO3-Backend prüfen. Vergleiche sie mit den betroffenen Bereichen in der Tabelle, nicht nur mit der Hauptversion 13 oder 14.
Für die weitere Prüfung empfehlen wir:
- Halte fest, welche der beiden Lücken deine Version betrifft und wer das Update übernimmt. Prüfe bei TYPO3 14 zusätzlich die genannten Scheduler-Aufgaben.
- Prüfe die Backend-Konten und ihre Rechte: Welche Zugänge brauchst du noch, und wer benötigt Administrationsrechte?
- Plane das Update mit einer aktuellen Sicherung und den Prüfungen, die zu deiner Website gehören. Dazu können Formulare, Sprachversionen und Schnittstellen gehören.
- Führe nach dem Update den Datenbank-Analyzer aus. Dieses TYPO3-Werkzeug vergleicht die vorhandene Datenbankstruktur mit der erwarteten Struktur. Die Release-Meldung empfiehlt den Durchlauf, obwohl die Releases keine weiteren Datenbank-Upgrades verlangen. TYPO3: Updatehinweis
Lege fest, wer die regelmäßige Wartung übernimmt und neue Sicherheitsmeldungen zeitnah bewertet. Dringende Updates warten nicht auf den nächsten regulären Wartungstermin.
Extensions gehören mit auf die Liste
Eine Prüfung des TYPO3-Kerns deckt nicht automatisch alle Erweiterungen ab. Wir empfehlen eine Liste mit Name, installierter Version, Bezugsquelle, Supportstatus und verantwortlicher Betreuung jeder Extension. Vergleiche sie mit den offiziellen Sicherheitshinweisen.
Eine lange Pause seit dem letzten Release ist ein Anlass zur Nachfrage. Sie beweist für sich genommen keine Sicherheitslücke. Prüfe auch bekannte Sicherheitshinweise, die Kompatibilität zur eingesetzten TYPO3-Version und ob der Maintainer (die für die Pflege verantwortliche Person) die Erweiterung noch unterstützt.
Das Security Team bietet eine Mailingliste für E-Mail-Benachrichtigungen, einen RSS-Feed (einen abonnierbaren Nachrichtenstrom) und einen Kanal im sozialen Netzwerk Mastodon für Sicherheitsmeldungen an. Wähle einen Weg, den die zuständige Person tatsächlich verfolgt. Die Zugänge stehen auf der Seite des TYPO3 Security Teams.
Wenn der Versionsstand oder die Zuständigkeit unklar ist, prüfen wir mit dir die Installation und ihre Erweiterungen. Das Ergebnis ist eine konkrete Liste: welche Updates anstehen, welche Systemaufgaben eine Anpassung brauchen und wer die nächsten Schritte übernimmt. Update-Stand prüfen lassen.
Häufige Fragen
Ist TYPO3 jetzt unsicherer als vorher?
Aus der Einstellung des Prämienprogramms lässt sich das nicht ableiten. TYPO3 führt die Prüfung von Meldungen, koordinierte Veröffentlichung, Advisories und CVE-Kennungen fort.
Wohin melde ich eine Sicherheitslücke in TYPO3?
An security@typo3.org. Das Security Team nimmt Meldungen weiter entgegen und koordiniert ihre Bearbeitung.
Betrifft das Ende des Programms auch Extensions?
Für Extension-Meldungen endeten die Prämien bereits am 31. Mai 2026. Am 9. September endete auch das verbliebene Programm für Core und Infrastruktur. Der Meldeprozess für Core und Extensions bleibt bestehen.
Muss ich wegen des Programm-Endes ein Update installieren?
Das Programm-Ende verändert den Code deiner Installation nicht. Unabhängig davon hat TYPO3 am 8. September 2026 Sicherheitsupdates veröffentlicht. Prüfe deine genaue Version gegen die beiden Advisories und berücksichtige bei TYPO3 14 die Folgen für vorhandene Scheduler-Aufgaben.
Was ist ELTS?
ELTS ist die kostenpflichtige verlängerte Wartung von TYPO3. Die September-Korrekturen für die Versionszweige 10, 11 und 12 stehen laut TYPO3-Advisory offiziell als ELTS-Updates bereit.
Hat KI das Bug-Bounty-Programm beendet?
TYPO3 nennt mehrere Gründe: das ausgeschöpfte Budget, mehr Meldungen, doppelte Funde und die Belastung der verfügbaren Kapazitäten. Ein wachsender KI-gestützter Anteil gehört dazu. Einen Prozentwert nennt die Ankündigung nicht.
