Das Wichtigste in Kürze
- Das TYPO3 Security Team hat am 25. August 2026 das Advisory TYPO3-EXT-SA-2026-022 zur Extension powermail veröffentlicht. Stufe: Critical. Kennung: CVE-2026-77136.
- Betroffen sind die Versionen 10.9.2 und darunter, 11.0.0 bis 12.6.0 sowie 13.0.0 bis 13.2.0. Behoben ist die Lücke in 10.9.3, 12.6.1 und 13.2.1.
- Das Advisory hält fest, dass die Lücke aktiv ausgenutzt wird. Ein anonymer Formularabsender reicht aus, eine Anmeldung braucht es nicht.
- Das Update schließt die Lücke. Es beantwortet nicht die Frage, ob vorher schon jemand durch war. Dafür steht eine eigene Prüfanweisung im Advisory.
- Wer nicht sofort aktualisieren kann, deaktiviert die Feldeinstellung "Dieses Feld beinhaltet den Namen des Absenders". Das ist die im Advisory genannte Zwischenlösung.
- Nachtrag vom 25. September 2026: Zu powermail ist seitdem kein weiteres Advisory erschienen. Am 8. September kamen zwei Advisories zum TYPO3-Kern dazu, behoben in 14.3.7 und 13.4.35.
Wenn ein Schlüssel im Umlauf ist, tauscht man das Schloss. Das ist richtig und schnell erledigt. Danach bleibt trotzdem eine zweite Frage stehen: War in der Zwischenzeit schon jemand drin?
Genau an dieser Stelle stehen gerade viele TYPO3-Installationen im Mittelstand. Wer schon beim Update auf TYPO3 14.3.5 und der Upload-Lücke im Form Framework mitgelesen hat, kennt das Muster. Das Update auf die gepatchte powermail-Version ist in vielen Fällen bereits eingespielt. Der Punkt, der im Advisory direkt daneben steht, wird dabei regelmäßig übersehen.
Was am 25. August passiert ist
An diesem Tag hat das TYPO3 Security Team 14 Advisories auf einmal veröffentlicht, von TYPO3-EXT-SA-2026-014 bis TYPO3-EXT-SA-2026-027. Wir haben die Übersicht am 31. August 2026 durchgezählt: Alle 14 betreffen Drittanbieter-Extensions. Der TYPO3-Kern kommt in dieser Charge nicht vor. Das jüngste Kern-Advisory auf derselben Übersicht stammt vom 11. August 2026.
Das ist die erste Einordnung, die zählt. Wer seine TYPO3-Version aktuell hält und daraus schließt, das Thema sei erledigt, misst an der falschen Stelle. Das Risiko liegt in dieser Charge vollständig bei den Erweiterungen.
Eine davon sticht heraus. Powermail ist die Formular-Extension, die in sehr vielen deutschen TYPO3-Projekten das Kontaktformular stellt.
Was die Lücke technisch macht
Powermail nimmt den Inhalt eines Formularfelds und übergibt ihn an Fluid. Fluid ist die Template-Sprache von TYPO3, also der Bauplan, nach dem eine Seite oder eine E-Mail zusammengesetzt wird.
Der Fehler: Bei einem Feld, das als Absendername konfiguriert ist, landet der eingetippte Text ungeprüft als Template-Quelle und wird gerendert. Wer dort statt eines Namens Fluid-Syntax einträgt, bringt den Server dazu, diese Anweisung auszuführen.
Das Advisory TYPO3-EXT-SA-2026-022 beschreibt die Folgen wörtlich als "disclosure of server configuration, environment variables and application source, and potentially remote code execution". Übersetzt: Serverkonfiguration, Umgebungsvariablen und Quellcode können auslesbar werden, und im Ernstfall lässt sich fremder Code ausführen. In Umgebungsvariablen stehen üblicherweise Datenbank-Zugangsdaten.
Zur Voraussetzung sagt das Advisory ebenso deutlich, es genüge, dass ein Formularfeld als sender_name konfiguriert ist. Es nennt diese Konfiguration "a common and default-adjacent Powermail configuration". Das ist kein exotischer Sonderfall, sondern die naheliegende Einstellung für ein Namensfeld im Kontaktformular.
Der Unterschied, der hier den Ausschlag gibt
Ein Update schließt eine Lücke ab dem Moment der Installation. Es sagt nichts über die Zeit davor. Bei einer Lücke, die laut Advisory bereits aktiv ausgenutzt wird, sind das zwei getrennte Aufgaben.
Deshalb hat das Advisory einen eigenen Abschnitt "Detection Guidance". Wörtlich:
"Check received emails or the sender_name field possibly saved in the tx_powermail_domain_model_mail database table for any occurrences of Fluid syntax like f:, v: or namespace."
Und die Konsequenz, wenn man fündig wird:
"If found, treat the system as potentially compromised."
Das ist eine klare Anweisung mit einer klaren Reihenfolge. Erst Lücke schließen, dann nachsehen, ob sie schon benutzt wurde. Wer nur den ersten Teil macht, hat die halbe Arbeit erledigt und weiß es nicht.
In vier Schritten prüfen
Rechne mit 30 Minuten. Der erste Schritt entscheidet, ob die anderen drei überhaupt nötig sind.
- Setzt eure Website powermail ein? Im TYPO3-Backend unter "Admin Tools", dann "Extensions", nach powermail suchen. In Composer-Projekten reicht der Blick in die composer.lock nach
in2code/powermail. Kein Treffer bedeutet: Dieses Advisory betrifft euch nicht, ihr seid an dieser Stelle fertig. - Welche Version läuft? Dieselbe Liste zeigt die Versionsnummer. Betroffen sind 10.9.2 und darunter, 11.0.0 bis 12.6.0 und 13.0.0 bis 13.2.0. Ist eure Version niedriger als 10.9.3, 12.6.1 oder 13.2.1, steht das Update an.
- Falls das Update heute nicht geht: Öffne das Formular im Backend und prüfe bei jedem Feld die Einstellung "Dieses Feld beinhaltet den Namen des Absenders". Deaktiviere sie. Das Advisory nennt diesen Schritt ausdrücklich für Installationen, für die kein Update verfügbar ist. Er ersetzt das Update nicht, er kauft Zeit.
- Nachsehen, ob schon jemand da war. Suche in der Tabelle
tx_powermail_domain_model_mailim Feld für den Absendernamen nachf:,v:odernamespace. Dasselbe in den Formular-Benachrichtigungen im Postfach. Findest du solche Einträge, behandelst du das System als möglicherweise kompromittiert und gehst nach der TYPO3-Dokumentation zu gehackten Installationen vor.
Findest du in Schritt 4 nichts, ist der Fall dokumentiert und abgeschlossen. Schreib das Datum der Prüfung dazu. Mit dieser Notiz könnt ihr später belegen, dass ihr reagiert habt.
Das Muster hinter der Charge
Powermail ist in dieser Charge nicht der einzige Fall dieser Art. Im Advisory TYPO3-EXT-SA-2026-023 vom selben Tag steckt derselbe Mechanismus in der Extension sf_event_mgt: Ein editierbarer Text landet ohne Einschränkung als Fluid-Template-Quelle.
Der Unterschied liegt in der Hürde. Bei sf_event_mgt braucht der Angreifer laut Advisory ein angemeldetes Backend-Konto mit Bearbeitungsrechten. Deshalb steht dort "High" und nicht "Critical". Bei powermail reicht das öffentliche Formular.
| Advisory | Extension | Art | Voraussetzung | Stufe |
|---|---|---|---|---|
| TYPO3-EXT-SA-2026-022 | powermail | SSTI über das Absenderfeld | keine, öffentliches Formular | Critical |
| TYPO3-EXT-SA-2026-023 | sf_event_mgt | SSTI über den E-Mail-Betreff | angemeldetes Backend-Konto | High |
Zweimal am selben Tag dieselbe Ursache: Eine Eingabe, die jemand tippen kann, wird als Bauplan behandelt statt als Text. Das ist die Sorte Fehler, die man beim Aufsetzen eines Projekts einmal grundsätzlich adressiert und danach nicht mehr einzeln bewertet. Für die Praxis heißt das: Wenn in eurem Projekt eine Extension Nutzereingaben in Templates verarbeitet, gehört sie auf die Liste der Dinge, die bei jedem Advisory-Termin zuerst angeschaut werden.
Nachtrag vom 25. September 2026
Wir haben die Advisory-Übersicht von TYPO3 am 25. September 2026 erneut durchgesehen. Zu powermail ist seit dem 25. August kein weiteres Advisory erschienen. Die Versionen 10.9.3, 12.6.1 und 13.2.1 sind weiterhin der Maßstab, neuere Releases wie 13.3.0 enthalten den Fix ebenfalls.
Dazugekommen sind am 8. September 2026 zwei Advisories zum TYPO3-Kern, TYPO3-CORE-SA-2026-022 und TYPO3-CORE-SA-2026-023. Beide setzen ein angemeldetes Backend-Konto voraus, das zweite sogar Administrator-Rechte. Mit powermail haben sie nichts zu tun. Behoben sind sie in TYPO3 14.3.7 und 13.4.35. Wer ohnehin gerade powermail aktualisiert, nimmt den Kern am besten im selben Durchgang mit.
Beim erneuten Lesen der Charge vom 25. August ist uns ein zweiter Punkt aufgefallen, den wir oben nicht erwähnt hatten. Das Advisory TYPO3-EXT-SA-2026-014 betrifft die Zusatz-Extension html5videoplayer_powermail. Es ist ebenfalls als Critical eingestuft, ein Angriff braucht keine Anmeldung. Laut Advisory sind die verwundbaren Versionen nicht mehr zum Download verfügbar. Wer diese Extension einsetzt, sollte sie entfernen. Das Update von powermail selbst hilft hier nicht.
Was wir nicht behaupten
Wir wissen nicht, seit wann die Ausnutzung läuft. Weder TYPO3 noch die Melder haben dazu etwas veröffentlicht. Genauso wenig gibt es eine belastbare Zahl, wie viele Installationen betroffen oder bereits kompromittiert sind.
Wir übernehmen auch keine Verbreitungsprozente aus Anbieter-Statistiken. Solche Zahlen kursieren, ihre Methodik ist aber nicht offengelegt, und der Erhebungsstand liegt teils Jahre zurück.
Zur Berichterstattung: In unserer Recherche am 31. August 2026 haben wir keine Meldung bei heise, golem oder t3n zu diesem Advisory gefunden. Das heißt nicht, dass es keine gibt. Es heißt, dass ihr euch auf die deutschsprachige Fachpresse hier nicht verlassen solltet. Die verlässliche Quelle ist der Sicherheits-Feed von TYPO3 selbst.
Nächster Schritt
Die eigentliche Frage ist nicht, ob dieses eine Advisory euch trifft. Sie lautet: Wisst ihr, welche Extensions auf eurer Website laufen, und erfährt jemand davon, wenn dazu ein Advisory erscheint?
Das lässt sich in einem Termin klären, einmalig oder als Teil der laufenden TYPO3-Betreuung. Wir schauen uns gemeinsam die Extension-Liste an, gehen die offenen Advisories durch und sagen dir, was Handlungsbedarf ist und was nicht. Wenn nichts ansteht, sagen wir das auch.
Das Erstgespräch dauert 15 Minuten und kostet nichts: TYPO3-Setup prüfen lassen.
Häufige Fragen
Welche powermail-Versionen sind betroffen?
Laut Advisory TYPO3-EXT-SA-2026-022 die Versionen 10.9.2 und darunter, 11.0.0 bis 12.6.0 sowie 13.0.0 bis 13.2.0. Behoben ist die Lücke in 10.9.3, 12.6.1 und 13.2.1.
Reicht es, powermail zu aktualisieren?
Das Update schließt die Lücke, sagt aber nichts über die Zeit davor. Weil das Advisory die Lücke als aktiv ausgenutzt führt, nennt es zusätzlich eine Prüfanweisung: In den empfangenen Formular-Mails und in der Tabelle tx_powermail_domain_model_mail nach Fluid-Syntax wie f:, v: oder namespace suchen. Wer dort fündig wird, behandelt das System als möglicherweise kompromittiert.
Was tun, wenn das Update heute nicht möglich ist?
Das Advisory nennt für diesen Fall eine Zwischenlösung: die Formularfeld-Einstellung "Dieses Feld beinhaltet den Namen des Absenders" deaktivieren. Ohne dieses konfigurierte Feld greift der beschriebene Angriffsweg nicht. Das Update bleibt trotzdem nötig.
Ist der TYPO3-Kern betroffen?
In der Charge vom 25. August 2026 nicht. Alle 14 an diesem Tag veröffentlichten Advisories (TYPO3-EXT-SA-2026-014 bis 027) betreffen Drittanbieter-Extensions. Am 8. September 2026 sind zwei Kern-Advisories erschienen, die mit powermail nichts zu tun haben. Sie sind in TYPO3 14.3.7 und 13.4.35 behoben.
Wir nutzen html5videoplayer_powermail. Reicht das powermail-Update?
Nein. Für diese Zusatz-Extension gibt es ein eigenes Advisory vom selben Tag, TYPO3-EXT-SA-2026-014, Stufe Critical. Die verwundbaren Versionen wurden laut Advisory aus dem Download genommen. Entfernt die Extension und prüft, ob ihr die Funktion noch braucht.
Betrifft das auch WordPress oder Neos?
Nein. Powermail und Fluid sind TYPO3-Bausteine. Der zugrunde liegende Fehlertyp, Server-Side Template Injection, kommt allerdings in jeder Template-Sprache vor. Die Frage lautet in jedem System gleich: Wird eine Nutzereingabe irgendwo als Bauplan statt als Text behandelt?
Quellen
- TYPO3 Security Team, TYPO3-EXT-SA-2026-022: Server-Side Template Injection in extension powermail, 25.08.2026, abgerufen 31.08.2026. news.typo3.com
- TYPO3, dasselbe Advisory auf typo3.org als zweite offizielle Belegstelle, abgerufen 31.08.2026. typo3.org
- TYPO3 Security Team, TYPO3-EXT-SA-2026-023: Multiple vulnerabilities in extension sf_event_mgt, 25.08.2026, abgerufen 31.08.2026. news.typo3.com
- TYPO3 News, Security Advisories Übersicht, abgerufen 31.08.2026. news.typo3.com
- CVE-Record CVE-2026-77136, abgerufen 31.08.2026. cve.org
- CWE-1336, Improper Neutralization of Special Elements Used in a Template Engine. cwe.mitre.org
- TYPO3 Documentation, Handling a hacked site. docs.typo3.org
- TYPO3 Extension Repository, powermail. extensions.typo3.org
- TYPO3 Security Team, TYPO3-EXT-SA-2026-014: Insecure Deserialization in extension html5videoplayer_powermail, 25.08.2026, abgerufen 25.09.2026. typo3.org
- TYPO3 Security Team, TYPO3-CORE-SA-2026-022, 08.09.2026, abgerufen 25.09.2026. typo3.org
- TYPO3 Security Team, TYPO3-CORE-SA-2026-023, 08.09.2026, abgerufen 25.09.2026. typo3.org
