PHP-Update schließt CVE-2026-14355 – TYPO3-Check

Mit den Sicherheitsreleases PHP 8.2.32, 8.3.32, 8.4.23 und 8.5.8 hat das PHP-Projekt Anfang Juli 2026 einen Heap-based Buffer Overflow in der OpenSSL-Erweiterung geschlossen (CVE-2026-14355). Für TYPO3-Betreiber ist vor allem interessant, ob und in welchem Umfang die Schwachstelle den TYPO3-Kern oder eingesetzte Erweiterungen betrifft.

TL;DR: CVE-2026-14355 ist ein Heap-based Buffer Overflow (CWE-122) in openssl_encrypt() mit dem Modus AES-WRAP-PAD, verursacht durch eine zu klein bemessene Pufferallokation. Die PHP Group bewertet ihn mit CVSS 3.1 Base Score 5.6 (Medium). Betroffen sind PHP-Versionen vor 8.2.32, 8.3.32, 8.4.23 und 8.5.8. TYPO3 Cores eigener Verschlüsselungsdienst nutzt nachweislich ein anderes Verfahren (XChaCha20-Poly1305) und ist damit nicht betroffen; für einzelne Erweiterungen lässt sich das ohne Prüfung des eigenen Stacks nicht sagen.

Was ist passiert?

Das PHP-Projekt hat die Releases 8.5.8, 8.3.32 und 8.2.32 am 2. Juli 2026 veröffentlicht; PHP 8.4.23 ist laut offiziellem ChangeLog auf den 3. Juli 2026 datiert (die News-Übersicht auf php.net führt alle vier unter dem 2. Juli 2026). Alle vier sind explizit als Sicherheitsreleases gekennzeichnet. Der zugrunde liegende Fix ist im PHP-Bugtracker als GH-22187 dokumentiert ("Memory corruption (zend_mm_heap corrupted) in openssl_encrypt with AES-WRAP-PAD").

Aspekt Wert
CVE CVE-2026-14355
CWE CWE-122 (Heap-based Buffer Overflow)
CVSS 3.1 (Quelle: PHP Group als CNA) 5.6, Medium – AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS-Bewertung durch NVD noch nicht veröffentlicht ("not yet provided")
Betroffene Versionen PHP 8.2.x < 8.2.32, 8.3.x < 8.3.32, 8.4.x < 8.4.23, 8.5.x < 8.5.8
Release-Datum 8.5.8 / 8.3.32 / 8.2.32: 2. Juli 2026; 8.4.23: 3. Juli 2026 (ChangeLog)
CVE-Veröffentlichung (NVD) 3. Juli 2026
Referenz GH-22187

In derselben Release-Reihe (8.5.8/8.4.23) wurde außerdem eine Umgehung der Verzeichnisschutz-Logik in Phar::addEmptyDir() für Pfade behoben, die mit /.phar beginnen. Für diesen Phar-Fix ist im offiziellen ChangeLog keine eigene CVE-Nummer verzeichnet.

Technischer Hintergrund

Der Fehler liegt in der Pufferallokation für die Operation "AES Key Wrap with Padding" nach RFC 5649. PHP dimensioniert den Ausgabepuffer für openssl_encrypt() allein anhand der Klartextlänge. RFC 5649 sieht vor, dass der Klartext auf die nächste 8-Byte-Grenze aufgerundet und um einen 8 Byte langen Alternative Initial Value (AIV) ergänzt wird – der resultierende Ciphertext ist damit länger als der ursprüngliche Klartext. Da diese Erweiterung bei der Pufferberechnung nicht berücksichtigt wird, schreibt OpenSSL über die allokierte Speichergrenze hinaus. Laut CVE-Beschreibung führt dies zu einer Beschädigung der Heap-Metadaten des Zend Memory Manager (zend_mm) und in der Folge zu einem Abbruch der Anwendung ("triggering application abort").

Einordnung: Derzeit existieren keine öffentlich dokumentierten Hinweise auf eine praktisch ausnutzbare Remote-Code-Execution über diese Schwachstelle hinaus. Der von der PHP Group vergebene CVSS-Vektor weist mit AC:H (Angriffskomplexität hoch) und durchgängig niedrigen Auswirkungswerten (C:L/I:L/A:L) auf ein begrenztes, aber nicht triviales Risiko hin. Eine eigene NVD-Bewertung, die diese Einschätzung bestätigen oder korrigieren würde, liegt zum jetzigen Zeitpunkt nicht vor.

Auswirkungen auf TYPO3

TYPO3 Core hat mit Version 14.0 einen eigenen, dokumentierten Verschlüsselungsdienst eingeführt (Feature #108002, Klasse TYPO3\CMS\Core\Crypto\Cipher\CipherService). Dieser Dienst basiert laut TYPO3-Core-Changelog auf dem XChaCha20-Poly1305-AEAD-Cipher der PHP-Erweiterung ext-sodium, nicht auf openssl_encrypt() mit AES-WRAP-PAD. Damit ist die von CVE-2026-14355 betroffene Funktion für diesen dokumentierten TYPO3-Kernmechanismus nicht relevant.

Ob einzelne TYPO3-Erweiterungen openssl_encrypt() mit dem Cipher-Modus AES-WRAP-PAD einsetzen, ist damit nicht beantwortet. Dazu liegen keine belastbaren, projektübergreifenden Informationen vor. Eine verlässliche Aussage lässt sich nur durch eine Prüfung des jeweils eingesetzten Erweiterungs-Stacks treffen, etwa per Codesuche nach openssl_encrypt in Kombination mit dem Cipher-String aes-*-wrap-pad.

Meine Einschätzung als CTO eines TYPO3-Unternehmens: Der dokumentierte Verzicht des TYPO3-Kerns auf AES-WRAP-PAD reduziert das Risiko für Standardinstallationen. Ich würde die Schwachstelle deshalb nicht als TYPO3-spezifisches Sicherheitsproblem einordnen, sondern als PHP-Plattformthema, das im Rahmen des regulären PHP-Patch-Managements mitläuft.

Handlungsempfehlung

Diese Empfehlungen ersetzen keine eigene Risikobewertung:

  • PHP auf die gepatchte Version aktualisieren: 8.2.32, 8.3.32, 8.4.23 oder 8.5.8, je nach eingesetzter Branch.
  • Vor einem gezielten Ausschluss ("das betrifft mich nicht") den eigenen Erweiterungs-Stack per Codesuche auf openssl_encrypt mit aes-*-wrap-pad prüfen, statt sich auf Annahmen zu verlassen.
  • Bei Composer-basierten TYPO3-Installationen die reguläre Update-Pipeline der Server- bzw. Container-Umgebung nutzen; PHP selbst ist kein Composer-Paket der TYPO3-Installation.
  • Den zusätzlichen Phar-Fix (Verzeichnisschutz-Umgehung in Phar::addEmptyDir()) im selben Update mitziehen, auch ohne eigene CVE-Nummer.

Fazit

  • CVE-2026-14355 ist ein Heap-based Buffer Overflow (CWE-122) in openssl_encrypt() mit AES-WRAP-PAD, verursacht durch eine zu klein dimensionierte Pufferallokation gemäß RFC 5649.
  • Die PHP Group bewertet die Lücke mit CVSS 3.1 Base Score 5.6 (Medium); eine unabhängige NVD-Bewertung steht noch aus.
  • TYPO3 Core nutzt für seinen dokumentierten Verschlüsselungsdienst nachweislich XChaCha20-Poly1305 statt AES-WRAP-PAD; zu einzelnen Erweiterungen ist ohne Prüfung des konkreten Stacks keine Aussage möglich.

Häufige Fragen

Ist CVE-2026-14355 eine kritische Sicherheitslücke?

Nach der von der PHP Group vergebenen CVSS-3.1-Bewertung (5.6 – Medium) gilt CVE-2026-14355 als mittelschwere, nicht als kritische Sicherheitslücke. Das bedeutet, dass ein Angriff zwar möglich ist, aber besondere Voraussetzungen erfordert.

Ermöglicht die Lücke Remote Code Execution?

Dafür liegen derzeit keine belastbaren, öffentlich dokumentierten Informationen vor. Die CVE-Beschreibung nennt als Auswirkung eine Beschädigung der Heap-Metadaten mit anschließendem Anwendungsabbruch.

Muss ich als TYPO3-Betreiber sofort handeln?

Der TYPO3-Kern nutzt AES-WRAP-PAD laut Dokumentation nicht. Unabhängig davon ist die Aktualisierung auf die gepatchte PHP-Version im Rahmen des regulären Patch-Managements sinnvoll, da PHP-Sicherheitsreleases grundsätzlich zeitnah eingespielt werden sollten.