TYPO3 14.3.6 — Was hat sich verändert?
Veröffentlicht: 11. August 2026
Update-Typ: Sicherheitsrelease
TYPO3 14.3.6 ist ein Sicherheitsrelease, das eine kritische XSS-Schwachstelle behebt, die lokale Fetch/XHR-basierte Request-Forgery-Angriffe ermöglicht. Dieses Release enthält außerdem zahlreiche Fehlerbehebungen und Verbesserungen in den Bereichen Editing, Backend-Administration und technische Infrastruktur, einschließlich verbesserter Session-Handhabung, Datenbank-Kompatibilitätsupdates und UI-Verfeinerungen.
Sicherheitsfixes
- Schutz vor XSS-basierter Request Forgery — Verhindert lokale Fetch/XHR-basierte Request-Forgery-Angriffe über Cross-Site-Scripting-Schwachstellen.
- Verbesserte File-Dump-Token-Sicherheit — File-Dump-Tokens werden durchgängig mit SHA3–256 erstellt für erhöhte Sicherheit.
- Meldung fehlgeschlagener Login-Versuche — Fehlgeschlagene Login-Versuche werden nun bei ungültigen Request-Tokens gemeldet.
Editing & UX-Verbesserungen
- Fixierte Header im Backend — Die Docheader-Navigationsleiste und der Sprach-Header in der Vergleichsansicht bleiben nun fixiert für bessere Navigation.
- Dark-Mode-Unterstützung — Backend-Fehlermeldungen unterstützen nun korrekt den Dark Mode.
- Upload-Fortschrittsbalken — Die Positionierung des Upload-Fortschrittsbalkens wurde korrigiert.
- Formular-Editor-Verbesserungen — Verbesserter Formular-Editor mit korrekter Behandlung von Scalar-Map-Keys und limitierter Markup-Unterstützung in Inspector-Labels.
- Live-Suchergebnisse — Dateien werden nun in Live-Suchergebnissen angezeigt.
Backend & Administration
- Entkopplung von Session-Cookies — Session-Cookie-Ausgabe ist nun von der Benutzerauthentifizierung entkoppelt für mehr Flexibilität.
- Seitenzugriffsberechtigungen — Seitenzugriffsüberprüfungen berücksichtigen nun korrekt auch Erstellungsberechtigungen.
- Beachtung von Benutzereinstellungen — Deaktivierte und überschriebene Benutzereinstellungsfelder werden nun korrekt berücksichtigt.
- Dashboard-Erstellung migriert — Die Dashboard-Erstellung wurde in den Backend-Wizard migriert.
- Datensatz-Browser-Sprachfilter — Der Datensatz-Browser übernimmt nicht mehr fälschlicherweise den Modul-Sprachfilter.
- Workspace-Sprachsynchronisierung — Verbesserte Workspace-Behandlung der Sprachsynchronisierung.
Technische Änderungen
- Datenbank-Kompatibilitätsupdates — Unterstützung für MariaDB 11.4+ und neueste PostgreSQL-Versionen mit korrekter Plattformerkennung.
- Dependency-Updates — Aktualisierung von DOMPurify auf 3.4.13, PHPUnit auf 11.5.56, PHPStan auf 2.2.6 und verschiedener Guzzle-Abhängigkeiten.
- Doctrine-DBAL-Verbesserungen — Verbesserte Nutzung der Doctrine-Introspection-API und optimiertes Identifier-Quoting.
- PSR-Clock-Abhängigkeit — psr/clock wurde zu einer expliziten Core-Abhängigkeit.
- PHP-8.6-Unterstützung — Ausführung mit PHP 8.6 ist nun in runTests.sh erlaubt.
- Extbase-Query-Verbesserungen — Korrektur des Identifier-Quotings in neuen Extbase-QoM-Methoden und verbesserte Übersetzungsbehandlung.
- Messenger-Verbesserungen — Wildcard-Routen werden nun korrekt als Fallback behandelt und die AsMessageHandler-Transport-Property wird berücksichtigt.