Warum Sicherheitsupdates so wichtig sind
Im Rahmen des (Extended) Long Term Support veröffentlicht die TYPO3 Association regelmäßig Minor- bzw. Sicherheitsupdates (Patches). Diese beheben funktionale Fehler und schließen Sicherheitslücken – Letztere sollten Sie unbedingt zeitnah einspielen.
Tipp: Treten Sie der offiziellen TYPO3 Announcement-Mailingliste bei, um über neue Sicherheitspatches informiert zu werden: lists.typo3.org/typo3-announce.
Wichtig: Minor-Updates sind in der Regel harmlos, dennoch sind sogenannte Breaking Changes möglich – das kann z. B. dazu führen, dass Extensions Probleme machen. Erstellen Sie vor jedem Update unbedingt ein Backup.
Dieser Artikel behandelt ausschließlich Wartungs- bzw. Sicherheitsupdates. Diese erkennen Sie an der dritten Stelle der Versionsnummer – bei TYPO3 11.5.25 wäre das die 25. Gibt es eine höhere Version (26, 27, 28, …), sollten Sie ein Update gemäß dieser Anleitung durchführen. Allgemeine Informationen zu einem TYPO3-Update auf eine neue Hauptversion finden Sie in unserem Update-Artikel.
Was sind Breaking Changes?
Von Breaking Changes spricht man, wenn der Austausch bzw. das Update eines Moduls dazu führt, dass das Gesamtsystem nicht mehr funktioniert, weil sich die Schnittstelle dieses Moduls geändert hat. In TYPO3 betrifft das meist Änderungen an der Datenbankstruktur (Tabellen und Felder) oder an Funktionsparametern, die als Schnittstelle für andere Module dienen.
Die TYPO3-Entwickler bemühen sich, sämtliche Breaking Changes eines Major-Release schon vor Veröffentlichung der LTS-Version umzusetzen – idealerweise schon mit der ersten Nullerversion (z. B. „12.0"). In seltenen Fällen, etwa wenn es zur Schließung einer Sicherheitslücke unumgänglich ist, können Breaking Changes aber auch noch in LTS-Updates vorkommen.
terminal
Benötige ich ein Sicherheitsupdate?
Ihre aktuell verwendete TYPO3-Version finden Sie im Backend oben links. In Ihrer Installation sollte mindestens das jeweils letzte Sicherheitsupdate eingespielt sein. Aktuell sind das:
| Version | Status |
|---|---|
| TYPO3 14.3.6 | Kostenloser LTS bis 30.06.2029 |
| TYPO3 13.4.34 LTS | Kostenloser LTS bis 31.10.2027 |
| TYPO3 12.4.48 | Nur noch kostenpflichtiger ELTS |
| TYPO3 11.5.53 | Nur noch kostenpflichtiger ELTS |
Stand 18.06.2026 · aktuelle Werte finden Sie jederzeit auf der Roadmap von typo3.org.
TYPO3-Sicherheitsupdate selbst einspielen
Je nach Installationsart und Serverzugriff gibt es drei verschiedene Wege, ein Sicherheitsupdate in TYPO3 einzuspielen.
Tipp Debugging aktivieren: Das Einspielen eines Updates kann dazu führen, dass Back- und Frontend plötzlich nicht mehr funktionieren. Im Live-Modus erhalten Sie dann keine Fehlermeldung. Schalten Sie daher vor dem Update im Backend unter Settings → Configuration Presets den Debug-Modus ein und setzen Sie im TypoScript-Setup config.contentObjectExceptionHandler = 0. Vergessen Sie nicht, beides nach dem Update wieder zurückzusetzen.
1. Sicherheitsupdate mit Composer
- Loggen Sie sich per SSH auf dem Webserver ein und wechseln Sie ins Installationsverzeichnis.
- Legen Sie eine Kopie der Datei
composer.lockan – als Fallback, falls später etwas schiefgeht. - Führen Sie folgenden Befehl aus:
composer update "typo3/cms-*" --with-all-dependencies - Prüfen Sie im TYPO3-Backend über das Modul Maintenance die Datenbank-Konsistenz („Analyze Database Structure").
- Leeren Sie anschließend den TYPO3- und PHP-Cache (ebenfalls im Modul Maintenance).
Bei Problemen…
- Loggen Sie sich ins Install-Tool ein, führen Sie unter Maintenance → Analyze Database Structure → Apply einen DB-Check durch (vorher Datenbank sichern) und leeren Sie den Cache unter Maintenance → Flush TYPO3 PHP Cache.
- Kommen Sie gar nicht mehr ins Install-Tool, führen Sie im Installationsverzeichnis den Befehl
php vendor/bin/typo3 cache:flushaus.
Fallback: Funktioniert danach etwas nicht mehr, kopieren Sie die alte composer.lock zurück und führen den Befehl composer install aus.
2. Sicherheitsupdate über die Shell-Ebene (ohne Composer)
Wurde Ihr TYPO3-System nicht über Composer installiert, empfehlen wir ein Update direkt über die Shell-Ebene Ihres Webservers.
- Wechseln Sie ins Installationsverzeichnis von TYPO3 und laden Sie mit
wgetdas neueste Minorupdate Ihres Mainreleases (hier Version 12):wget --content-disposition get.typo3.org/12 - Entpacken Sie die gelieferte tar-Datei (hier Version 12.4.42):
tar xzf typo3_src-12.4.42.tar.gz - Ändern Sie die Verlinkung des Unterverzeichnisses
typo3_src:rm typo3_src
ln -s typo3_src-12.4.42 typo3_src - Entfernen Sie alle anderen TYPO3-Instanzen – es darf nur das neue Verzeichnis
typo3_src-…existieren.
3. Sicherheitsupdate über das Install-Tool
Ohne Composer-Installation und ohne SSH-Zugriff lässt sich das Sicherheitsupdate auch direkt über das TYPO3-Backend einspielen. Dafür müssen folgende Voraussetzungen erfüllt sein:
- Das TYPO3-System läuft unter einem Unix-Derivat oder iOS.
- Das Verzeichnis
typo3_srcist ein symbolischer Link mit Schreibrechten für den Webserver. - Der Webserver hat Schreibrechte auf das Webroot-Verzeichnis (i. d. R. „typo3").
- Das Verzeichnis oberhalb des Webroots ist ebenfalls beschreibbar.
- Das
tar-Kommando ist verfügbar und vom Webserver ausführbar. - Sie verfügen über einen Admin-Zugang mit Maintainer-Rechten im TYPO3-Backend.
Ist die Umgebungsvariable TYPO3_DISABLE_CORE_UPDATER=1 gesetzt, ist diese Funktion deaktiviert – das lässt sich in der Webserver-Konfiguration anpassen.
- Loggen Sie sich als Administrator im TYPO3-Backend ein.
- Öffnen Sie im Modul Upgrade den Punkt „Update TYPO3 Core".
- Klicken Sie auf „Check for core updates".
- Klicken Sie – sofern ein Update vorhanden ist – auf „Update now".
Sicherheitsupdate lieber uns überlassen?
Mit einem Servicevertrag installieren wir Sicherheitsupdates für LTS-Versionen automatisch – ohne Zusatzkosten.