Manuel Killert
Ratgeber · TYPO3 · Sicherheit

Sicherheitsupdates einspielen — schnell, aber nicht hektisch.

Das TYPO3-Projekt kündigt Sicherheitsmeldungen vorher an und veröffentlicht sie gebündelt. Wer das weiß, kann Zeit einplanen statt überrascht zu werden — und braucht für das Einspielen selbst meist weniger als eine Stunde.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Sicherheitsmeldungen erscheinen gebündelt und angekündigt, in der Regel dienstags. Abonniere die Ankündigungen, dann weißt du vorher Bescheid. Das Einspielen selbst ist Routine: bei Composer-Installationen über die Paketverwaltung, bei klassischen über den Erweiterungsmanager oder den Austausch der Kerndateien. Danach immer: Caches leeren, Datenbankabgleich, kurz testen. Wichtig: Extensions haben eigene Meldungen und werden oft vergessen.

Sofort-Hilfe

Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.

Wie Sicherheitsmeldungen laufen.

Das TYPO3-Projekt sammelt Sicherheitsthemen und veröffentlicht sie zu festen Terminen, meist an einem Dienstag. Einige Tage vorher gibt es eine Vorankündigung: Es kommt etwas, in welcher Größenordnung, aber ohne Details. Das ist bewusst so — die Details würden Angreifern die Arbeit abnehmen, bevor Betreiber reagieren können.

Für dich bedeutet das: Du kannst Kapazität einplanen, bevor es akut wird. Wer die Vorankündigung sieht, hält sich den Nachmittag frei, statt am Abend überrascht zu werden.

Rechtzeitig mitbekommen.

  • Ankündigungen abonnieren — das Projekt bietet dafür Mailinglisten und Kanäle an.
  • Backend beobachten: TYPO3 weist auf verfügbare Updates hin, wenn die Prüfung aktiv ist.
  • Extensions im Blick behalten — der Erweiterungsmanager zeigt verfügbare Aktualisierungen.
  • Feste Zuständigkeit: Eine Person, die es sieht und handelt. Ohne das verpufft jede Benachrichtigung.
  • Kalendereintrag für den regelmäßigen Blick, wenn sonst niemand zuständig ist.

Der vierte Punkt entscheidet. In der Praxis scheitert Updatepflege fast nie am Wissen, sondern daran, dass es niemandes Aufgabe ist.

Dringlichkeit einschätzen.

Nicht jede Meldung ist gleich dringend. Die Veröffentlichungen enthalten eine Einstufung und eine Beschreibung, wer betroffen ist. Drei Fragen helfen bei der Einordnung:

FrageBedeutung
Betrifft es meine Version?Oft nur bestimmte Versionszweige
Betrifft es eine genutzte Systemextension?Nicht jede ist in jeder Installation aktiv
Ist eine Anmeldung nötig?Lücken ohne Anmeldung sind deutlich kritischer

Eine kritische Lücke, die ohne Anmeldung ausnutzbar ist, gehört am selben Tag geschlossen. Eine Lücke, die einen angemeldeten Redakteur voraussetzt, lässt sich mit etwas mehr Ruhe behandeln — aber nicht wochenlang liegen lassen. Faustregel: kritisch am selben Tag, alles andere innerhalb einer Woche.

Einspielen bei Composer.

Bei Composer-Installationen läuft das Update über die Paketverwaltung. Der saubere Weg führt über eine Testumgebung oder zumindest über eine Sicherung vorab — auch bei kleinen Updates, weil Abhängigkeiten gelegentlich überraschen.

Ablauf in der Kommandozeile
# Vorher: Sicherung von Dateien und Datenbank

# Nur Kern und Abhaengigkeiten aktualisieren
composer update "typo3/*" --with-dependencies

# Danach im Installationsverzeichnis
vendor/bin/typo3 cache:flush
vendor/bin/typo3 database:updateschema "*.add,*.change"

Die Angabe der Datenbankänderungen ohne Löschungen ist die sichere Variante. Prüfe die Ausgabe von Composer auf Konflikte, bevor du bestätigst.

Bei größeren Sprüngen innerhalb der Hauptversion lohnt ein Blick in das Änderungsprotokoll. Innerhalb einer Hauptversion sind Updates in der Regel verträglich, aber es gibt Ausnahmen — besonders wenn eigene Erweiterungen auf interne Schnittstellen zugreifen.

Einspielen bei klassischen Installationen.

Ohne Composer wird der Kern als Paket ausgetauscht. Der Ablauf: Sicherung ziehen, neues Kernpaket herunterladen, entpacken, den Verweis auf die Quellen umstellen, Caches leeren, Datenbankabgleich ausführen, testen. Das klingt aufwendiger als es ist, dauert aber länger als der Composer-Weg und ist fehleranfälliger.

Wenn du häufiger aktualisierst — und das solltest du —, ist das ein Argument, bei nächster Gelegenheit auf eine Composer-Installation umzustellen. Das ist ein eigenes kleines Projekt, zahlt sich aber bei jedem Update aus (Hosting-Anforderungen).

Nach dem Update.

  1. Alle Caches leeren (Cache leeren).
  2. Datenbankabgleich ausführen, hinzufügende Änderungen zulassen.
  3. Startseite und zwei Unterseiten im Frontend prüfen.
  4. Backend prüfen: Anmeldung, Seitenbaum, ein Inhaltselement öffnen und speichern.
  5. Formular testen — der stillste aller Ausfälle (E-Mails).
  6. Protokoll ansehen auf neue Meldungen.

Diese sechs Punkte dauern zehn Minuten und fangen das meiste ab. Wer sie auslässt, erfährt von Problemen durch Kunden.

Extensions nicht vergessen.

Auch für Extensions werden Sicherheitslücken veröffentlicht — und sie werden deutlich häufiger übersehen als die des Kerns. Der Erweiterungsmanager zeigt verfügbare Updates, aber nur für Extensions aus dem offiziellen Verzeichnis. Kommerzielle Erweiterungen und Eigenentwicklungen musst du selbst im Blick behalten.

Besonders heikel sind Extensions, die seit Jahren kein Update bekommen haben: Dort werden Lücken oft gar nicht erst geschlossen. Eine verwaiste Extension ist damit ein dauerhaftes Risiko, unabhängig davon, wie stabil sie läuft (Extensions bewerten).

Wenn deine Version keinen Support hat.

Dann kommen die Updates nicht bei dir an. Für v12 endete der freie Support am 30. April 2026 — veröffentlichte Lücken bleiben dort offen, sofern kein kostenpflichtiger erweiterter Support gebucht ist. Das ist keine Grauzone, sondern eine klare Lage: Jede neue Meldung betrifft potenziell auch deine Installation, ohne dass du reagieren könntest.

Wenn das auf dich zutrifft, ist das Einspielen von Updates nicht dein Thema, sondern die Entscheidung über den weiteren Weg (Version ohne Support, ELTS oder Upgrade).

Wenn du nicht sofort kannst.

Es gibt Situationen, in denen ein Update warten muss — laufende Kampagne, niemand verfügbar, Abhängigkeit von einer Extension. Dann lässt sich das Risiko für die Zwischenzeit senken: Backend-Zugang auf bekannte Adressbereiche beschränken, Zwei-Faktor-Anmeldung aktivieren, nicht benötigte Konten deaktivieren, ein Backup ziehen und die Protokolle beobachten.

Das ersetzt das Update nicht und sollte Tage dauern, nicht Wochen. Aber es ist deutlich besser, als nichts zu tun — und es gehört dokumentiert, mit Datum und geplantem Nachholtermin.

Eine Routine aufbauen.

Updatepflege funktioniert nur als Gewohnheit. Was sich bewährt hat: eine feste Person als zuständig benennen, die Ankündigungen abonnieren, einen monatlichen Termin für reguläre Updates setzen und Sicherheitsupdates davon ausnehmen — die laufen sofort. Dazu eine Sicherung, die automatisch läuft und deren Wiederherstellung einmal getestet wurde.

Wenn das intern nicht zuverlässig passiert, gehört es abgegeben. Nicht aus Bequemlichkeit, sondern weil eine Installation mit offenen Lücken teurer ist als jede Betreuung (TYPO3-Wartung).

Wenn du nicht weiterkommst.

Wenn du Sicherheitsupdates nicht selbst einspielen willst oder nach einem Update etwas nicht mehr stimmt, übernehme ich das. Schreib mir mit Domain, TYPO3-Version und einer kurzen Beschreibung — du bekommst eine ehrliche Einschätzung, ob ich der Richtige bin. Den Überblick über alle Themen gibt TYPO3-Fehler beheben. Wenn sich am Ende herausstellt, dass ein Wechsel die bessere Lösung ist: TYPO3 zu WordPress.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Wer hilft.

Ich bin Manuel Killert, Web-Entwickler aus Quakenbrück. Mein Schwerpunkt liegt auf WordPress — an TYPO3-Installationen arbeite ich dort, wo es um Betrieb und Fehlersuche geht: Ausfälle, Serverthemen, Datenbank, Mailversand, Updates und die Frage, wie es mit einer alten Installation weitergehen soll. Das sind die Probleme, bei denen die Ursache meist nicht im System selbst liegt, sondern darunter. Geht es um tiefe Entwicklung in TYPO3 — eigene Extensions, komplexe Mehrsprachigkeit, große Redaktionssysteme —, sage ich dir das offen und empfehle jemanden, der genau das macht. Ehrlich beraten heißt für mich auch, eine Anfrage abzugeben.

Häufige Fragen

FAQ — Sicherheitsupdates.

Wie erfahre ich von TYPO3-Sicherheitsupdates?

Das Projekt kündigt sie einige Tage vorher an und veröffentlicht sie gebündelt zu festen Terminen, meist dienstags. Die Ankündigungen lassen sich abonnieren.

Wie dringend ist ein Sicherheitsupdate?

Das hängt davon ab, ob die eigene Version betroffen ist, ob eine genutzte Systemextension betroffen ist und ob die Lücke ohne Anmeldung ausnutzbar ist. Kritische Lücken am selben Tag, alles andere innerhalb einer Woche.

Wie spiele ich ein Update bei einer Composer-Installation ein?

Über die Paketverwaltung, beschränkt auf die TYPO3-Pakete samt Abhängigkeiten. Danach Caches leeren und den Datenbankabgleich mit hinzufügenden Änderungen ausführen. Vorher sichern.

Was muss ich nach einem Update prüfen?

Caches leeren, Datenbankabgleich, Startseite und zwei Unterseiten, Backend-Anmeldung und ein Inhaltselement, ein Formular testen und das Protokoll ansehen. Zusammen zehn Minuten.

Gelten Sicherheitsmeldungen auch für Extensions?

Ja, und sie werden häufiger übersehen als die des Kerns. Der Erweiterungsmanager zeigt Updates nur für Extensions aus dem offiziellen Verzeichnis — kommerzielle und eigene musst du selbst verfolgen.

Was tun, wenn ich nicht sofort aktualisieren kann?

Risiko senken: Backend-Zugang beschränken, Zwei-Faktor-Anmeldung aktivieren, unnötige Konten deaktivieren, sichern und Protokolle beobachten. Das ersetzt das Update nicht und sollte Tage dauern, nicht Wochen.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was an deinem TYPO3 klemmt.

Beschreib kurz das Problem und nenn mir die TYPO3-Version — du bekommst eine ehrliche Einschätzung, woran es liegt und was es kostet.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de