Website & Technik21. Juli 2026 

TYPO3 14.3.5: Warum deine Upload-Beschränkung im Formular vielleicht nie gegriffen hat

Veröffentlicht
Lesedauer
min
Aktualität
aktuell

Das Wichtigste in Kürze

  • Am 14. Juli 2026 hat TYPO3 die Version 14.3.5 LTS veröffentlicht. Sie schließt eine Lücke im Form Framework (dem eingebauten Baukasten für Formulare).
  • Betroffen sind nur die Versionen 14.2.0 bis 14.3.4. TYPO3 13, 12 und ältere Zweige sind von dieser Lücke nicht betroffen.
  • TYPO3 stuft die Lücke als "Medium" ein, nicht als kritisch. PHP-Dateien ließen sich nicht hochladen, also war kein direkter Fremdcode möglich.
  • Der eigentliche Punkt: Eine eingestellte Upload-Beschränkung (die erlaubten Dateitypen) griff serverseitig nicht. Besucher konnten andere Dateitypen hochladen als vorgesehen.
  • Läuft deine Seite auf TYPO3 14 und hat Upload-Felder in Formularen, aktualisiere auf 14.3.5. Sonst entsteht aus dieser Lücke kein akuter Handlungsdruck.

Kurz beantwortet: TYPO3 14.3.5 LTS (14.07.2026) schließt eine Lücke im Form Framework, bei der die eingestellte Upload-Beschränkung serverseitig nicht durchgesetzt wurde. Betroffen sind nur die Versionen 14.2.0 bis 14.3.4. TYPO3 stuft sie als "Medium" ein, das Hochladen von PHP-Dateien war nicht möglich. Wer TYPO3 14 mit Upload-Formularen betreibt, aktualisiert auf 14.3.5.

Sicherheitsmeldungen zu einem Content-Management-System (dem System hinter deiner Website) klingen schnell nach Alarm. Diese hier ist ruhiger, und trotzdem lehrreich.

Am 14. Juli 2026 hat das TYPO3-Team eine Lücke im Form Framework gemeldet und mit einem Update geschlossen. Das Interessante ist nicht der Schweregrad. Das Interessante ist, was schiefging: Eine Schutzregel, die viele Redakteure aktiv eingestellt haben, wurde vom Server gar nicht durchgesetzt. Sie sah aus, als würde sie greifen. Sie tat es nicht.

Dieser Beitrag ordnet die Meldung nüchtern ein. Du erfährst, wer betroffen ist, warum "Medium" hier die richtige Einstufung ist und was der Fall über Upload-Formulare auf jeder Website sagt.

Was TYPO3 am 14. Juli gemeldet hat

Die offizielle Meldung heißt TYPO3-CORE-SA-2026-020 (14.07.2026). Sie betrifft das Form Framework, den Formular-Baukasten im TYPO3-Kern. Erfasst ist die Lücke als CVE-2026-15305.

Der Kern in einem Satz: Formulare mit einem FileUpload- oder ImageUpload-Feld ließen sich so einstellen, dass nur bestimmte Dateitypen erlaubt sind (die Einstellung heißt allowedMimeTypes). Diese Beschränkung wurde auf dem Server nicht angewendet. Laut Meldung wurde der zuständige Prüfer (der MimeTypeValidator) zu früh registriert, bevor die konkreten Formular-Einstellungen griffen. Er landete nie in der Verarbeitung.

Nachvollziehen lässt sich das im TYPO3-Kern selbst: Der Commit zur Behebung trägt den Titel "Register MimeTypeValidator for file uploads at runtime". Der Prüfer wird seitdem zur Laufzeit registriert, also erst dann, wenn die konkreten Formular-Einstellungen feststehen. Wer wissen will, was ein Sicherheits-Update wirklich verändert hat, findet die Antwort in solchen Commits, nicht in der Schlagzeile.

Praktisch heißt das: Ein Besucher konnte Dateien mit beliebigen MIME-Typen (der Kennzeichnung des Dateiformats) hochladen, auch solche, die der Redakteur eigentlich ausgeschlossen hatte.

Behoben ist das in TYPO3 14.3.5 LTS. Betroffen waren die Versionen 14.2.0 bis 14.3.4. Wer TYPO3 13 oder älter betreibt, ist von diesem Fall nicht betroffen.

Wie gefährlich ist die Lücke für dein Unternehmen?

TYPO3 bewertet die Lücke als "Medium". Das ist keine Beschönigung, sondern passt zum tatsächlichen Risiko.

Der wichtigste Satz aus der Meldung: Das Hochladen von PHP-Dateien war nicht möglich. PHP ist die Sprache, in der TYPO3 läuft. Könnte ein Angreifer eine PHP-Datei hochladen und ausführen, wäre das der klassische Weg zur Übernahme einer Seite. Genau das war hier verschlossen.

Übrig bleibt ein kleineres Problem: Der Server nahm Dateitypen an, die laut Konfiguration nicht erlaubt waren. Das kann Ärger machen, etwa unpassende oder unerwünschte Dateien in einem Upload-Ordner. Ein direkter Weg zur Kontrolle über die Website ist es nicht. Deshalb kein Grund zur Panik, aber ein guter Grund, das Update einzuplanen.

So sieht saubere Kommunikation aus, und daran kannst du eine Sicherheitsmeldung einordnen: klarer Schweregrad, benanntes Risiko, benannte Grenze des Risikos. Wer stattdessen jede Meldung zur Katastrophe erklärt, hilft dir bei der Einordnung nicht.

Warum eine Beschränkung im Formular allein nicht reicht

Hier liegt der lehrreiche Teil, unabhängig von TYPO3.

Stell dir ein Kontaktformular mit Datei-Upload vor, etwa für eine Bewerbung mit Lebenslauf oder eine Anfrage mit technischer Zeichnung. Du legst fest: erlaubt sind PDF und JPG, sonst nichts. Diese Regel muss an einer Stelle geprüft werden, an der der Besucher sie nicht umgehen kann. Das ist der Server, nicht der Browser.

Prüft nur der Browser (die Anzeige beim Besucher), ist die Regel eine Empfehlung, kein Zaun. Wer will, umgeht die Anzeige und schickt seine Datei direkt an den Server. Greift dort keine zweite Prüfung, ist die Datei drin.

Genau das war die Ursache: Die serverseitige Prüfung war zwar vorgesehen, lief im Ablauf aber ins Leere. Die Lücke fällt in die Schwachstellenklasse CWE-351, bei der erlaubte und nicht erlaubte Dateitypen nicht zuverlässig unterschieden werden.

Die Regel für jede Website lautet deshalb: Eine Upload-Beschränkung zählt nur, wenn der Server sie durchsetzt. Alles davor ist Bequemlichkeit für den ehrlichen Nutzer, kein Schutz vor dem unehrlichen.

Bist du betroffen? Dein 3-Stufen-Check

Drei Schritte reichen für einen klaren Befund. Für die ersten beiden brauchst du Zugriff aufs TYPO3-Backend (die Verwaltungsoberfläche) oder kurz deinen Dienstleister.

Schritt 1: Welche TYPO3-Version läuft?
Die Version steht im Backend oben rechts oder im Modul "Über TYPO3". Liegt sie zwischen 14.2.0 und 14.3.4, fällt deine Seite in den betroffenen Bereich. Läuft sie auf 13, 12 oder älter, bist du von dieser Lücke nicht betroffen.

Schritt 2: Nutzt du Upload-Felder in Formularen?
Nur Formulare mit einem FileUpload- oder ImageUpload-Element sind hier relevant. Ein reines Kontaktformular ohne Datei-Upload ist von diesem Fall nicht betroffen. Bewerbungs-, Anfrage- oder Reklamationsformulare mit Datei-Anhang dagegen schon.

Schritt 3: Auf 14.3.5 aktualisieren.
Das Update behebt die Ursache. Wie bei jedem TYPO3-Update gilt: erst auf einem Testsystem einspielen, dann live. Wenn ein Dienstleister deine Seite betreut, reicht oft ein kurzer Hinweis, dass die Version aus dieser Meldung fällig ist.

Wenn Version, Formulare und Update passen, ist der Fall für dich erledigt.

Was wir bei Upload-Formularen immer wieder sehen

Ein offenes Wort aus der Praxis. Wir betreuen TYPO3-Seiten seit 2007, von der Verbandsseite bis zum mehrsprachigen Konzernauftritt. Datei-Uploads in Formularen sind dabei ein wiederkehrender Schwachpunkt, und nicht nur bei TYPO3.

Das Muster ist fast immer dasselbe. Jemand baut ein Formular mit Upload, stellt die erlaubten Dateitypen ein und hakt das Thema ab. Ob die Prüfung serverseitig wirklich greift, sieht man dem Formular von außen nicht an. Es funktioniert ja im Alltag: Der ehrliche Bewerber lädt sein PDF hoch, alles gut.

Der ruhige Umgang damit ist unspektakulär. Erstens: Sicherheitsmeldungen des eingesetzten Systems verfolgen, bei TYPO3 über die offizielle Ankündigungsliste. Zweitens: Updates zeitnah einspielen, statt sie liegen zu lassen. Drittens: bei Formularen mit Upload gelegentlich Formulare und Upload-Felder prüfen lassen, ob die Beschränkung auf dem Server greift, nicht nur im Browser.

Das ist kein großer Aufwand, sondern Wartung. Und Wartung ist der Unterschied zwischen einer Seite, die bei solchen Meldungen ruhig bleibt, und einer, die jedes Mal zum Fragezeichen wird.

Wenn du unsicher bist, auf welcher TYPO3-Version deine Seite läuft und ob deine Formulare betroffen sind, klären wir das in einem kurzen Blick.

→ Sicherheits-Check anfordern: Ist mein Formular-Upload aktuell sicher?

Häufige Fragen

Ist die TYPO3-Lücke aus dem Juli 2026 kritisch?

Nein. TYPO3 stuft TYPO3-CORE-SA-2026-020 als "Medium" ein. Das Hochladen von PHP-Dateien war laut Meldung nicht möglich, deshalb war kein direkter Fremdcode und keine Seitenübernahme über diese Lücke möglich. Trotzdem solltest du das Update einplanen, wenn deine Version betroffen ist.

Welche TYPO3-Versionen sind betroffen?

Betroffen sind die Versionen 14.2.0 bis 14.3.4. Behoben ist die Lücke in TYPO3 14.3.5 LTS, veröffentlicht am 14. Juli 2026. TYPO3 13 und ältere Zweige sind von diesem Fall nicht betroffen.

Muss ich handeln, wenn meine Formulare keinen Datei-Upload haben?

Aus dieser Lücke nicht. Sie betrifft nur Formulare mit einem FileUpload- oder ImageUpload-Feld. Ein Kontaktformular ohne Datei-Anhang ist hier nicht betroffen. Aktuelle TYPO3-Versionen zu fahren, lohnt sich trotzdem.

Warum reicht es nicht, erlaubte Dateitypen im Formular einzustellen?

Weil die Prüfung dort greifen muss, wo der Besucher sie nicht umgehen kann: auf dem Server. Genau das war hier das Problem, die vorgesehene serverseitige Prüfung lief ins Leere. Eine Beschränkung, die nur der Browser prüft, ist keine verlässliche Sperre.

Wie erfahre ich von solchen TYPO3-Meldungen rechtzeitig?

Über die offizielle TYPO3-Ankündigungsliste (typo3-announce) und die Security-Seite von TYPO3. Wer die Seite betreuen lässt, kann das an den Dienstleister übergeben, der die Meldungen verfolgt und Updates einplant.