14 TYPO3-Sicherheitslücken – warum Renovate Pflicht ist

Letzte Woche wurden 14 Patches für Sicherheitslücken in TYPO3 veröffentlicht. 5 davon als "High" eingestuft. SQL Injection, Privilege Escalation, Broken Access Control — betroffen sind Installationen von TYPO3 v10 bis v14.

Wer seine Projekte mit Renovate überwacht, hat den zugehörigen Update-Pull-Request wahrscheinlich schon am selben Tag bekommen. Wer das nicht hat, weiß vielleicht noch gar nichts davon.

Genau das ist das Problem mit veralteten Dependencies: Sie fallen nicht auf. Keine rote Lampe, kein Alarm. Die Website sieht aus wie immer, bis jemand die Lücke ausnutzt.

Renovate ist ein Tool das ich in jedem meiner Projekte einsetze. Es überwacht automatisch alle Abhängigkeiten - Composer-Pakete, npm-Pakete, Docker-Images - und öffnet automatisch einen Pull Request sobald ein Update verfügbar ist. Mit Changelog direkt dabei, damit man weiß was sich geändert hat.

Das Ergebnis: Ich muss nicht aktiv nach Updates suchen. Renovate kommt zu mir. Und ich sehe ob die CI Tests die neue Version akzeptieren.

Für sicherheitskritische Updates wie die vom 9. Juni ist das kein nice-to-have, das ist Grundschutz für jede produktive Website.

Sind eure Projekte schon auf 13.4.31 oder 14.3.3? Ich habe das direkt mit einem Klick erledigt gehabt.