Zwei unterschiedliche Aufgaben

Core-Updates vs. Schwachstellen in Erweiterungen: Warum der Task Scheduler dich nicht warnt

Joomla weist dich bereits darauf hin, wenn eine neue Core-Version verfügbar ist, und Joomlas eigener Task Scheduler führt Hintergrundaufgaben automatisch aus. Da liegt die Annahme nahe, dass eines der beiden bereits Schwachstellen in Erweiterungen abdeckt. Das tut keines von beiden. Hier ist die tatsächliche Grenze zwischen dem, was Joomla mitbringt, und dem, was ein Tool wie Houston zusätzlich leistet.

Was Joomlas eigene Update-Prüfung tatsächlich macht

System → Joomla! aktualisieren zeigt dir an, wenn eine neuere Joomla-Core-Version verfügbar ist. Das ist ein Versionsabgleich mit Joomlas eigenem Release-Feed, keine Schwachstellenprüfung. Es reagiert bei einem routinemässigen Feature-Release genauso wie bei einem Release, das eine kritische Schwachstelle im Core behebt, und sagt überhaupt nichts über die Dutzenden Drittanbieter-Erweiterungen aus, die auf den meisten Websites zusätzlich installiert sind. Die schwachstellenspezifische Version davon, nur für den Core, ist der Zweck von Joomlas Security-Centre-Feed, nicht der Update-Hinweis selbst. Siehe den Vergleich dieses Feeds mit dem VEL-Feed für Erweiterungen.

Was der Task Scheduler ist – und was nicht

Seit Joomla 4 ist System → Geplante Aufgaben generisches Cron-Grundgerüst: ein Framework, um Hintergrundaufgaben nach Zeitplan zu registrieren und auszuführen, ausgelöst durch einen echten Server-Cronjob, Joomlas eigenen Lazy Scheduler bei gewöhnlichen Seitenaufrufen oder durch Web Cron. Was eine Aufgabe tatsächlich tut, ist ihm egal. Ein Backup-Task, ein Cache-Cleanup-Task und ein Schwachstellen-Scan sind für ihn alle einfach nur Aufgaben. Houston registriert dort bei der Installation automatisch seine eigene tägliche Aufgabe, siehe die Setup-Anleitung, aber der Task Scheduler selbst liefert keine Logik zur Schwachstellenprüfung. Er ist das Grundgerüst, auf dem die Prüfung läuft, nicht die Prüfung selbst.

Die eigentliche Lücke: Erweiterungen

Der Grossteil des Codes einer typischen Joomla-Website ist nicht Core. Zählt man jede Komponente, jedes Plugin, jedes Modul und jedes Template mit, ist der Core meist nur ein kleinerer Teil dessen, was tatsächlich installiert ist und läuft. Keiner dieser Drittanbieter-Codes wird von Joomlas eigenem Update-Hinweis erfasst, noch von irgendetwas, das der Task Scheduler von Haus aus tut. Ein Plugin kann jahrelang veraltet bleiben, mit einer öffentlich bekannten Schwachstelle, ohne dass ein Standard-Joomla das auch nur erwähnt. Was du dabei manuell prüfen solltest, bevor du es automatisierst, zeigt die Checkliste.

Wie Houston diese Lücke schliesst

Houston nutzt den Task Scheduler genau als das Grundgerüst, als das er gedacht ist – eine tägliche Aufgabe, die automatisch läuft –, und ergänzt die Logik zum Abgleich von Schwachstellen, die Joomla selbst nicht mitbringt: Es liest Joomlas eigenen VEL-Feed für Erweiterungen und den Security-Centre-Feed für den Core aus, gleicht beides mit dem tatsächlich Installierten ab und meldet nur wirklich neue Funde.

← Zurück zu Houston

Häufig gestellte Fragen

Muss ich Houstons Aufgabe manuell zu System → Geplante Aufgaben hinzufügen?

Nein. Sie registriert sich bei der Installation automatisch selbst und erscheint in der Aufgabenliste als «Houston: daily scan».

Kann ich ändern, wann Houstons täglicher Scan läuft?

Ja. Er registriert sich als normale geplante Joomla-Aufgabe mit einer verkehrsarmen Zeit als Standardwert und kann danach in System → Geplante Aufgaben wie jede andere Aufgabe bearbeitet werden.

Braucht der Task Scheduler einen echten Server-Cronjob, um pünktlich auszulösen?

Nein. Er kann auch über Joomlas eigenen Lazy Scheduler bei gewöhnlichen Seitenaufrufen oder über Web Cron laufen – je nachdem, was die Website bereits nutzt.

Wenn ich bereits andere geplante Aufgaben registriert habe, kollidiert Houstons Aufgabe damit?

Nein. Jede registrierte Aufgabe läuft unabhängig. Houstons Aufgabe interagiert mit nichts anderem im Scheduler und hängt von nichts anderem dort ab.