Zwei unterschiedliche Aufgaben
Core-Updates vs. Schwachstellen in Erweiterungen: Warum der Task Scheduler dich nicht warnt
Joomla weist dich bereits darauf hin, wenn eine neue Core-Version verfügbar ist, und Joomlas eigener Task Scheduler führt Hintergrundaufgaben automatisch aus. Da liegt die Annahme nahe, dass eines der beiden bereits Schwachstellen in Erweiterungen abdeckt. Das tut keines von beiden. Hier ist die tatsächliche Grenze zwischen dem, was Joomla mitbringt, und dem, was ein Tool wie Houston zusätzlich leistet.
Was Joomlas eigene Update-Prüfung tatsächlich macht
System → Joomla! aktualisieren zeigt dir an, wenn eine neuere Joomla-Core-Version verfügbar ist. Das ist ein Versionsabgleich mit Joomlas eigenem Release-Feed, keine Schwachstellenprüfung. Es reagiert bei einem routinemässigen Feature-Release genauso wie bei einem Release, das eine kritische Schwachstelle im Core behebt, und sagt überhaupt nichts über die Dutzenden Drittanbieter-Erweiterungen aus, die auf den meisten Websites zusätzlich installiert sind. Die schwachstellenspezifische Version davon, nur für den Core, ist der Zweck von Joomlas Security-Centre-Feed, nicht der Update-Hinweis selbst. Siehe den Vergleich dieses Feeds mit dem VEL-Feed für Erweiterungen.
Was der Task Scheduler ist – und was nicht
Seit Joomla 4 ist System → Geplante Aufgaben generisches Cron-Grundgerüst: ein Framework, um Hintergrundaufgaben nach Zeitplan zu registrieren und auszuführen, ausgelöst durch einen echten Server-Cronjob, Joomlas eigenen Lazy Scheduler bei gewöhnlichen Seitenaufrufen oder durch Web Cron. Was eine Aufgabe tatsächlich tut, ist ihm egal. Ein Backup-Task, ein Cache-Cleanup-Task und ein Schwachstellen-Scan sind für ihn alle einfach nur Aufgaben. Houston registriert dort bei der Installation automatisch seine eigene tägliche Aufgabe, siehe die Setup-Anleitung, aber der Task Scheduler selbst liefert keine Logik zur Schwachstellenprüfung. Er ist das Grundgerüst, auf dem die Prüfung läuft, nicht die Prüfung selbst.
Die eigentliche Lücke: Erweiterungen
Der Grossteil des Codes einer typischen Joomla-Website ist nicht Core. Zählt man jede Komponente, jedes Plugin, jedes Modul und jedes Template mit, ist der Core meist nur ein kleinerer Teil dessen, was tatsächlich installiert ist und läuft. Keiner dieser Drittanbieter-Codes wird von Joomlas eigenem Update-Hinweis erfasst, noch von irgendetwas, das der Task Scheduler von Haus aus tut. Ein Plugin kann jahrelang veraltet bleiben, mit einer öffentlich bekannten Schwachstelle, ohne dass ein Standard-Joomla das auch nur erwähnt. Was du dabei manuell prüfen solltest, bevor du es automatisierst, zeigt die Checkliste.
Wie Houston diese Lücke schliesst
Houston nutzt den Task Scheduler genau als das Grundgerüst, als das er gedacht ist – eine tägliche Aufgabe, die automatisch läuft –, und ergänzt die Logik zum Abgleich von Schwachstellen, die Joomla selbst nicht mitbringt: Es liest Joomlas eigenen VEL-Feed für Erweiterungen und den Security-Centre-Feed für den Core aus, gleicht beides mit dem tatsächlich Installierten ab und meldet nur wirklich neue Funde.