DFN-CERT

Advisory-Archiv

2026-4395: TYPO3 Extension: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

Historie:

Version 1 (2026-08-27 12:21)
Neues Advisory

Betroffene Software

Server

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann zwei als 'kritisch' bewertete Schwachstellen in den Erweiterungen 'powermail' und 'HTML5 Video Player vs. Powermail' aus der Ferne ausnutzen, um beliebigen Programmcode mit den Rechten des betroffenen Dienstes auszuführen und Informationen auszuspähen.

Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich. Die erfolgreiche Ausnutzung einer Schwachstelle kann Einfluss auf andere Komponenten haben.

Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.

Der Hersteller weist darauf hin, dass die Schwachstelle CVE-2026-77136 in der 'powermail'-Erweiterung aktiv ausgenutzt wird. Hinweise zur Prüfung, ob ein System kompromittiert ist, finden sich in der in den Referenzen zitierten Dokumentation des Herstellers.

Für die folgenden TYPO3-Erweiterungen stehen Sicherheitsupdates zur Verfügung, um die jeweiligen Schwachstellen zu beheben:
- 'Apache Solr for TYPO3 - Enterprise Search' (solr) Versionen 11.6.6, 12.1.4 sowie 13.1.4
- 'Club Directory' (clubdirectory) Version 8.1.3
- 'Event management and registration' (sf_event_mgt) Versionen 5.9.3, 6.7.2, 7.9.3, 8.6.2 sowie 9.0.3
- 'Events 2' (events2) Version 10.2.12
- 'femanager' (femanager) Versionen 6.4.5, 7.5.5, 8.4.2 sowie 13.3.5
- 'Forms Export' (frp_form_answers) Versionen 5.0.5, 6.1.3 sowie 7.1.1
- 'Forum' (pforum) Versionen 4.0.4, 5.0.1 sowie 6.2.4
- 'Industry Directory' (yellowpages2) Version 8.1.2
- 'Mask' (mask) Versionen 8.3.12 sowie 9.0.11
- 'Modules' (modules) Versionen 7.10.4 sowie 8.1.4
- 'powermail' (powermail) Versionen 10.9.3, 12.6.1 sowie 13.2.1
- 'SYSSY - TYPO3 Monitoring & Security Checks" (syssy) Version 3.0.6
- 'Telephone Directory' (telephonedirectory) Version 6.2.0

Die Erweiterung 'HTML5 Video Player vs. Powermail' (html5videoplayer_powermail) ist nach Angaben des Herstellers veraltet und wird nicht mehr gepflegt, es wird empfohlen sie zu deinstallieren und zu entfernen.

Schwachstellen:

CVE-2026-77136

Schwachstelle in TYPO3 Extension 'powermail' ermöglicht u. a. Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

CVE-2026-77138

Schwachstelle in TYPO3 Extension 'HTML5 Video Player vs. Powermail' ermöglicht Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.