TYPO3 14.3.6 — Was hat sich verändert?

Veröffentlicht: 11. August 2026
Update-Typ: Sicherheitsrelease

TYPO3 14.3.6 ist ein Sicherheitsrelease, das eine kritische XSS-Schwachstelle behebt, die lokale Fetch/XHR-basierte Request-Forgery-Angriffe ermöglicht. Dieses Release enthält außerdem zahlreiche Fehlerbehebungen und Verbesserungen in den Bereichen Editing, Backend-Administration und technische Infrastruktur, einschließlich verbesserter Session-Handhabung, Datenbank-Kompatibilitätsupdates und UI-Verfeinerungen.

Sicherheitsfixes

  • Schutz vor XSS-basierter Request Forgery — Verhindert lokale Fetch/XHR-basierte Request-Forgery-Angriffe über Cross-Site-Scripting-Schwachstellen.
  • Verbesserte File-Dump-Token-Sicherheit — File-Dump-Tokens werden durchgängig mit SHA3–256 erstellt für erhöhte Sicherheit.
  • Meldung fehlgeschlagener Login-Versuche — Fehlgeschlagene Login-Versuche werden nun bei ungültigen Request-Tokens gemeldet.

Editing & UX-Verbesserungen

  • Fixierte Header im Backend — Die Docheader-Navigationsleiste und der Sprach-Header in der Vergleichsansicht bleiben nun fixiert für bessere Navigation.
  • Dark-Mode-Unterstützung — Backend-Fehlermeldungen unterstützen nun korrekt den Dark Mode.
  • Upload-Fortschrittsbalken — Die Positionierung des Upload-Fortschrittsbalkens wurde korrigiert.
  • Formular-Editor-Verbesserungen — Verbesserter Formular-Editor mit korrekter Behandlung von Scalar-Map-Keys und limitierter Markup-Unterstützung in Inspector-Labels.
  • Live-Suchergebnisse — Dateien werden nun in Live-Suchergebnissen angezeigt.

Backend & Administration

  • Entkopplung von Session-Cookies — Session-Cookie-Ausgabe ist nun von der Benutzerauthentifizierung entkoppelt für mehr Flexibilität.
  • Seitenzugriffsberechtigungen — Seitenzugriffsüberprüfungen berücksichtigen nun korrekt auch Erstellungsberechtigungen.
  • Beachtung von Benutzereinstellungen — Deaktivierte und überschriebene Benutzereinstellungsfelder werden nun korrekt berücksichtigt.
  • Dashboard-Erstellung migriert — Die Dashboard-Erstellung wurde in den Backend-Wizard migriert.
  • Datensatz-Browser-Sprachfilter — Der Datensatz-Browser übernimmt nicht mehr fälschlicherweise den Modul-Sprachfilter.
  • Workspace-Sprachsynchronisierung — Verbesserte Workspace-Behandlung der Sprachsynchronisierung.

Technische Änderungen

  • Datenbank-Kompatibilitätsupdates — Unterstützung für MariaDB 11.4+ und neueste PostgreSQL-Versionen mit korrekter Plattformerkennung.
  • Dependency-Updates — Aktualisierung von DOMPurify auf 3.4.13, PHPUnit auf 11.5.56, PHPStan auf 2.2.6 und verschiedener Guzzle-Abhängigkeiten.
  • Doctrine-DBAL-Verbesserungen — Verbesserte Nutzung der Doctrine-Introspection-API und optimiertes Identifier-Quoting.
  • PSR-Clock-Abhängigkeit — psr/clock wurde zu einer expliziten Core-Abhängigkeit.
  • PHP-8.6-Unterstützung — Ausführung mit PHP 8.6 ist nun in runTests.sh erlaubt.
  • Extbase-Query-Verbesserungen — Korrektur des Identifier-Quotings in neuen Extbase-QoM-Methoden und verbesserte Übersetzungsbehandlung.
  • Messenger-Verbesserungen — Wildcard-Routen werden nun korrekt als Fallback behandelt und die AsMessageHandler-Transport-Property wird berücksichtigt.