TYPO3-EXT-SA-2026-015: Multiple Vulnerabilities in extension "SYSSY - TYPO3 Monitoring & Security Checks" (syssy) 漏洞概述 该漏洞涉及两个主要问题: 1. JWT Token 验证问题:扩展未能正确验证客户端提供的 JWT token 的过期时间,攻击者可以使用过期的 token 控制有效的 API 密钥进行认证。 2. 明文传输敏感信息:当服务器上不可用 OpenSSL 时,扩展会以明文形式传输 TYPO3 系统信息,而不是加密传输。 影响范围 受影响版本:3.0.5 及以下版本 严重程度:中等 CVSS 评分:AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N CVE 编号:CVE-2026-77130, CVE-2026-77131, CWE-613, CWE-319 修复方案 更新版本:建议用户尽快更新扩展至 3.0.6 版本。 更新方式:通过 TYPO3 扩展管理器、packagist 或以下链接下载更新: 其他信息 发布日期:2026年8月25日 组件类型:第三方扩展,不属于 TYPO3 默认安装部分 组件名称:SYSSY - TYPO3 Monitoring & Security Checks (syssy) Composer 包名:syssy/syssy-typo3-extension 漏洞类型:Insufficient Session Expiration, Cleartext Transmission of Sensitive Information 参考链接:CVE-2026-77130, CVE-2026-77131, CWE-613, CWE-319 致谢 感谢 Ingrid Stürmer 报告此漏洞并提供更新版本的扩展。 一般建议 遵循 TYPO3 安全指南中的建议。