Adobe veröffentlicht Notfall-Hotfix für Sicherheitslücke 10.0 in Magento und Adobe Commerce

APSB26-146 behebt die CVE-2026-75650, die seit dem 4. September in vollständig aktualisierten Magento-Shops ausgenutzt wird. Sansec hat die unautorisierte Remote-Code-Ausführung identifiziert.
Ein außerplanmäßiger Patch
Adobe veröffentlichte das Bulletin APSB26-146 um 20:20 UTC am 7. September mit der höchsten Prioritätsstufe 1. Das Dokument erkennt die CVE-2026-75650 in Magento Open Source, Adobe Commerce und Adobe Commerce B2B mit einem CVSS-Wert von 10.0 an. Die Schwachstelle ermöglicht die unautorisierte Remote-Code-Ausführung in allen Versionen zwischen 2.4.4 und 2.4.9, einschließlich solcher Builds, bei denen alle Sicherheitspakete vom August angewendet wurden.
Der Fix ist keine neue Version. Es handelt sich um den Hotfix VULN-39341, der als Composer-Paket verteilt wird, das die Händler von repo.magento.com herunterladen und auf die aktuelle Installation anwenden müssen. Ein Ausführen von composer update, um die nächste stabile Version zu erreichen, behebt das Problem nicht. Der offizielle vierteljährliche Zyklus von Adobe bleibt für Oktober geplant.
Wie der Exploit die Patch-Anwendung überlebte
Das niederländische Unternehmen Sansec, das seit über einem Jahrzehnt Einbrüche in Magento-Shops verfolgt, nannte die Angriffsfamilie StyleSmuggler und veröffentlichte die erste Warnung am 5. September. Das Team rekonstruierte die gesamte Kette in sauberen Installationen der Versionen 2.4.7, 2.4.8 und 2.4.9. Das erste identifizierte Opfer verwendete Magento 2.4.6-p15 mit den im Juli und August installierten Patches: Aktuell mit dem offiziellen Zeitplan zu sein, schützte den Shop nicht.
Die Technik missbraucht den Abhängigkeitsscanner innerhalb von setup/src/Magento/Setup/Module/Di/Code/, einem Bestandteil, der existiert, um Code während des Deployments über die Befehlszeile zu kompilieren. Drei Methoden dieses Scanners hatten zu keinem Zeitpunkt eine Kontextbeschränkung: Eine HTTP-Anfrage kann dieselbe Dateieinbindung auslösen, die ein Entwickler vom Terminal aus auslösen würde. Der Angreifer injiziert PHP-Code über die Eigenschaft styles, umgeht die Typvalidierungen des Injektors und lässt den Server das Payload während der Renderung einer Fehlermeldung zu einer Zahlungsaufforderung ausführen. Laut einer Oberflächenanalyse von Sansec sind weltweit etwa 111.000 Magento-Shops öffentlich exponiert.
Was Adobe nach dem Hotfix empfiehlt
Das Bulletin rät den Händlern von der Annahme aus, dass der Verschlüsselungsschlüssel des Shops kompromittiert ist. Adobe fordert die zwingende Rotation von administrativen Passwörtern, REST/SOAP/GraphQL-Tokens, OAuth-Geheimnissen, Zahlungs-Gateway-Anmeldeinformationen, Datenbank, SSH-Schlüsseln und Schlüsseln von Drittanbietererweiterungen. Das Unternehmen hat keine Anzahl der tatsächlich kompromittierten Shops veröffentlicht, und kein Geschäft wurde bis zum Abschluss dieses Berichts namentlich genannt.
Lesen für verschiedene Märkte
Der Magento-Park ist global und die betrieblichen Konsequenzen variieren je nach Markt. In den Vereinigten Staaten, wo die Plattform das Rückgrat von Tausenden von D2C-Marken und von Geschäften ist, die mit Betreibern wie Adobe Experience Manager verbunden sind, kommt der Hotfix mitten in die Vorbereitungen für die Verkaufsaison zum Jahresende. Platform-Teams, die Adobe Commerce Cloud betreiben, werden im nächsten Wartungsfenster herausfinden, ob die Händler in einer Multi-Tenant-Umgebung den Composer-Patch anwenden können, ohne Anpassungen zu brechen.
In Deutschland und im Vereinigten Königreich hat der Vektor ein anderes Gewicht. Deutsche und britische E-Commerce-Netzwerke betreiben Magento in großem Maßstab für B2B-Kataloge, und die Version Adobe Commerce B2B 1.3.3 bis 1.5.3 ist ebenfalls im Bulletin aufgeführt. Der Zeitrahmen ist aus einem weiteren Grund ungünstig: Wer heute unter der Exfiltration von Kundendaten leidet, muss innerhalb von 72 Stunden eine obligatorische Benachrichtigung gemäß der DSGVO einleiten, wobei die irische Aufsichtsbehörde und das ICO bereits den Anstieg ab dem ersten Bericht von Händlern überwachen.
In Brasilien bleibt Magento eine der am häufigsten eingesetzten Plattformen unter mittelständischen Marken, die von proprietären SaaS-Plattformen gewechselt haben. Lokale Integratoren verwalten Parks mit Hunderten von Instanzen, und die Empfehlung zur Rotation von Anmeldeinformationen betrifft direkt die Schlüssel von Gateways wie Pagar.me, Cielo und Rede. Die Abhängigkeit von Community-Erweiterungen erhöht die Kosten für die Überprüfung der Integrität: Jedes Modul muss vor der Token-Rotation erneut geprüft werden.
Was für die nächste Wartung bleibt
Den Hotfix anzuwenden, ist eine Notfallreaktion, keine grundsätzliche Lösung. Die Komponente, die die Tür geöffnet hat, existiert seit der alten Kompilierungsarchitektur, hat die Migration auf 2.x überlebt und wurde nie als öffentliche Oberfläche gelesen. Adobe hat nicht signalisiert, ob die HTTP-Route im vierteljährlichen Zyklus im Oktober entfernt oder nur der heute hinzugefügte Filter beibehalten wird. In der Zwischenzeit wird der Händler, der composer update ausführt, ohne VULN-39341 anzuwenden, am Tag nach der Installation der nächsten Version weiterhin exponiert sein.