
TYPO3 security update verhelpt twee nieuwe core-kwetsbaarheden
TYPO3 heeft op 8 september 2026 een nieuwe beveiligingsupdate uitgebracht voor TYPO3 CMS. De security release verhelpt twee nieuwe kwetsbaarheden in TYPO3 Core.
Het gaat om CVE-2026-77132, waarmee een laaggeprivilegieerde backendgebruiker informatie buiten zijn toegestane bereik kan opvragen, en CVE-2026-85400, waarmee bepaalde backendadministrators ongeautoriseerd systeemconfiguratie kunnen wijzigen.
TYPO3 14.3.7 bevat oplossingen voor beide kwetsbaarheden. Voor oudere ondersteunde TYPO3-versies zijn eveneens beveiligde versies beschikbaar waar van toepassing.
Er is op het moment van publicatie geen bevestigde actieve exploitatie van deze kwetsbaarheden bekend.
TYPO3 security update van 8 september 2026
De TYPO3-securityrelease bevat oplossingen voor twee afzonderlijke beveiligingsproblemen in de TYPO3 Core:
- CVE-2026-77132: Information Disclosure via Backend Localization Wizard;
- CVE-2026-85400: Missing Authorization in lowlevel commands.
Beide kwetsbaarheden vereisen toegang tot de TYPO3-backend. Het gaat dus niet om unauthenticated remote code execution vanaf het openbare internet.
Dat maakt tijdig bijwerken echter nog steeds belangrijk, vooral voor TYPO3-omgevingen waarin meerdere redacteuren, beheerders of externe partijen toegang tot de backend hebben.
Belangrijkste gegevens
- Product: TYPO3 CMS
- Onderdeel: TYPO3 Core
- Publicatiedatum: 8 september 2026
- CVE’s: CVE-2026-77132 en CVE-2026-85400
- Security advisories: TYPO3-CORE-SA-2026-022 en TYPO3-CORE-SA-2026-023
- CVE-2026-77132 ernst: Medium, CVSS 4.0 score 5.3
- CVE-2026-85400 ernst: High, CVSS 7.5
- Impact: informatielek, ongeautoriseerde configuratiewijzigingen, privilege escalation en denial of service
- Authenticatie vereist: ja
- Exploitstatus: geen bevestigde actieve exploitatie bekend
- Veilige TYPO3 14-versie: 14.3.7 of nieuwer
- Vereiste actie: kwetsbare TYPO3-installaties bijwerken naar een beveiligde ondersteunde versie
CVE-2026-77132: informatie buiten toegestane rechten uitlezen
CVE-2026-77132 bevindt zich in verschillende AJAX-routes die door de TYPO3 Backend Localization Wizard worden gebruikt.
Deze routes voerden onvoldoende autorisatiecontroles uit. Hierdoor kan een ingelogde backendgebruiker met beperkte rechten informatie verkrijgen over records en content-elementen die normaal buiten het voor deze gebruiker toegestane bereik vallen.
Voor exploitatie is een geldig TYPO3-backendaccount vereist. Een anonieme internetgebruiker kan deze kwetsbaarheid volgens de gepubliceerde informatie niet rechtstreeks misbruiken.
Getroffen versies CVE-2026-77132
- TYPO3 10.0.0 tot en met 10.4.59;
- TYPO3 11.0.0 tot en met 11.5.53;
- TYPO3 12.0.0 tot en met 12.4.48;
- TYPO3 13.0.0 tot en met 13.4.34;
- TYPO3 14.0.0 tot en met 14.3.6.
De beveiligde versies zijn respectievelijk 10.4.60, 11.5.54, 12.4.49, 13.4.35 en 14.3.7.
Installaties op end-of-life TYPO3-versies moeten niet uitsluitend op deze specifieke patch worden beoordeeld. Voor productieomgevingen adviseren wij een actuele en door TYPO3 ondersteunde release te gebruiken.
CVE-2026-85400: systeemconfiguratie wijzigen
De tweede kwetsbaarheid, CVE-2026-85400, heeft potentieel grotere gevolgen.
Backendadministrators zonder System Maintainer-rechten konden via de TYPO3 Scheduler bepaalde lowlevel-commando’s uitvoeren die normaal alleen beschikbaar horen te zijn voor System Maintainers.
Het betreft onder andere de commando’s:
configuration:readconfiguration:setconfiguration:show
Door het ontbreken van de juiste autorisatiecontrole kon een backendadministrator systeemconfiguratie aanpassen die normaal buiten zijn bevoegdheden valt.
Wat kan een aanvaller met CVE-2026-85400 doen?
Volgens de TYPO3-beschrijving kan misbruik onder andere worden gebruikt om System Maintainer-rechten te verkrijgen of een Denial of Service te veroorzaken.
De aanval vereist wel al een backendaccount met administratorrechten. Het gaat daarmee niet om een kwetsbaarheid waarmee iedere willekeurige internetbezoeker een TYPO3-installatie kan overnemen.
De scheiding tussen gewone backendadministrators en System Maintainers is echter bewust onderdeel van het TYPO3-beveiligingsmodel. Het kunnen omzeilen van die scheiding is daarom een relevante privilege-escalationkwetsbaarheid.
Getroffen versies CVE-2026-85400
CVE-2026-85400 treft volgens de gepubliceerde CVE-informatie:
- TYPO3 CMS 14.2.0 tot en met 14.3.6.
TYPO3 14.3.7 bevat de beveiligingscorrectie.
Update TYPO3 naar een beveiligde versie
TYPO3 14.3.7 is op 8 september 2026 uitgebracht als security release en bevat oplossingen voor beide kwetsbaarheden.
Voor TYPO3 14 adviseren wij daarom direct bij te werken naar 14.3.7 of een nieuwere ondersteunde versie.
Voor oudere TYPO3-branches moet worden gecontroleerd welke ondersteunde beveiligde release beschikbaar is. Installaties die inmiddels end-of-life zijn, moeten naar een ondersteunde TYPO3-versie worden gemigreerd.
TYPO3 geeft aan dat voor de upgrade naar 14.3.7 geen database-update noodzakelijk is. Na de upgrade kan het wel nodig zijn caches te legen. TYPO3 adviseert daarnaast de Database Analyzer uit te voeren.
Controleer backendaccounts en rechten
Omdat beide kwetsbaarheden een geldig backendaccount vereisen, adviseren wij beheerders naast de update ook de bestaande TYPO3-backendgebruikers te controleren.
Controleer onder andere:
- welke gebruikers toegang hebben tot de TYPO3-backend;
- welke accounts administratorrechten hebben;
- welke gebruikers als System Maintainer zijn geconfigureerd;
- of oude of ongebruikte accounts nog actief zijn;
- of externe ontwikkelaars of voormalige medewerkers nog toegang hebben;
- of recent onverwachte wijzigingen aan systeemconfiguratie zijn uitgevoerd;
- of onbekende Scheduler-taken aanwezig zijn.
Controle op mogelijk misbruik
Voor CVE-2026-77132 en CVE-2026-85400 zijn op het moment van publicatie geen betrouwbare specifieke malwarebestanden, aanvallende IP-adressen of andere publieke Indicators of Compromise gepubliceerd.
Het is daarom niet verantwoord willekeurige IP-adressen of bestanden als indicator van deze kwetsbaarheden te presenteren.
Wanneer misbruik wordt vermoed, controleer dan beschikbare TYPO3-, webserver- en authenticatielogs op onverwachte backendactiviteit en wijzigingen die zijn uitgevoerd door accounts die daar normaal geen bevoegdheid voor hebben.
Bij CVE-2026-85400 verdienen met name onverwachte Scheduler-taken en wijzigingen aan TYPO3-systeemconfiguratie nader onderzoek.
Geen bevestigde actieve exploitatie
Op het moment van publicatie is er geen betrouwbare bevestiging dat CVE-2026-77132 of CVE-2026-85400 actief in het wild wordt misbruikt.
Dat is geen reden om de update uit te stellen. De beveiligingsupdates zijn beschikbaar en TYPO3 heeft versie 14.3.7 expliciet als security release uitgebracht.
Verantwoordelijkheid voor CMS-updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van TYPO3, WordPress, andere CMS-software, plugins, extensies en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.
Managed hosting door Vservs
Security releases zoals TYPO3 14.3.7 laten zien waarom het belangrijk is niet alleen het besturingssysteem en PHP, maar ook het gebruikte CMS en de bijbehorende extensies actief te onderhouden.
Wilt u het technisch beheer van een bedrijfskritische CMS-omgeving niet volledig zelf uitvoeren? Bekijk dan de managed hosting- en VPS-oplossingen van Vservs of neem contact met ons op om de mogelijkheden voor uw omgeving te bespreken.

