Adobe Commerce & Magento: 14 Lücken gepatcht, eine kritisch (CVSS 9.6)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Der Angreifer nutzt eine ungesicherte Upload-Schnittstelle in Adobe Commerce/Magento aus, ohne Login oder Adminrechte zu benötigen.

T1190 – Exploit Public-Facing Application
  • CVE-2026-48356 (CVSS 9.6): Unrestricted Upload of File with Dangerous Type
  • Kein Login, keine Adminrechte – nur eine Benutzerinteraktion (präparierte URL) nötig
  • Alternativ CVE-2026-48358 (CVSS 10.0): unauthentifiziert und ohne Interaktion über die Webhooks-Komponente
  • Betroffen: Adobe Commerce 2.4.4–2.4.9, Magento Open Source 2.4.6–2.4.9
PHASE 2/5 · Ausführung

Eine PHP-Webshell wird in ein web-zugängliches Verzeichnis geschrieben und über den Browser aufgerufen, um Code auszuführen.

T1505.003 – Server Software Component: Web Shell T1059 – Command and Scripting Interpreter
  • Ursache laut SentinelOne: fehlende Allow-List-Validierung, Vertrauen auf Dateiendung und Content-Type-Header
  • Datei landet in web-zugänglichen Pfaden wie pub/media/ oder pub/static/
  • Aufruf der Datei im Browser ermöglicht Remote Code Execution (RCE)
  • EPSS-Ausnutzungswahrscheinlichkeit im Juli 2026 bei 17,90 %
PHASE 3/5 · Persistenz

Der Angreifer richtet eine dauerhafte Hintertür ein, um den Zugriff auf den Shop-Server aufrechtzuerhalten.

T1505.003 – Server Software Component: Web Shell
  • Webshell als kleines Fernsteuerungsprogramm für dauerhaften Serverzugriff
  • Ermöglicht die spätere Einschleusung weiteren Schadcodes
  • Zusätzliche Risiken durch Stored XSS (CVE-2026-47994, CVSS 8.7) im Backend
PHASE 4/5 · Sammlung

Über die Kontrolle des Servers werden Kundendaten und Datenbankinhalte zusammengetragen.

T1005 – Data from Local System
  • Zugriff auf Kundendaten des Shops
  • Weitere Lücke: SQL-Injection CVE-2026-47992 (CVSS 7.2)
  • Fehlerhafte Autorisierungsprüfungen: CVE-2026-47988 (8.6) und CVE-2026-47984 (8.2) ermöglichen Zugriff ohne Login
PHASE 5/5 · Exfiltration & Auswirkung

Kundendaten werden exportiert und ein Checkout-Skimmer greift Kreditkartendaten während der Zahlung ab.

T1567 – Exfiltration Over Web Service T1565 – Data Manipulation
  • Einschleusung eines Zahlungsdaten-Skimmers im Checkout
  • Kreditkartendaten werden während der Zahlung abgegriffen
  • Vollständige Kontrolle über den Shop, DSGVO-Meldepflicht (Art. 33) kann greifen
  • Weltweit ca. 104.546 aktive Stores potenziell betroffen, davon ca. 7.022 in Deutschland
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Sicherheitslücke APSB26-73 betroffen?
Betroffen sind praktisch alle Magento- und Adobe-Commerce-Shops, die nicht auf dem neuesten Patch-Stand sind – konkret Adobe Commerce 2.4.4 bis 2.4.9 und Magento Open Source 2.4.6 bis 2.4.9. Prüfen Sie Ihre Version im Admin-Panel unter System > Tools > Web Setup Wizard oder per Kommandozeile mit php bin/magento --version. Weltweit sind laut StoreLeads rund 104.546 Stores betroffen, davon etwa 7.022 in Deutschland.
Was muss ich jetzt sofort tun?
Spielen Sie umgehend den passenden Isolated Patch für Ihren Versionszweig über den Adobe-Experience-League-Artikel ka-37421 ein und testen Sie zuerst in der Staging-Umgebung. Falls Sie nicht auf der neuesten Patch-Version sind (z. B. 2.4.8-p4), müssen Sie zunächst auf diese aktualisieren (2.4.8-p5), bevor der Patch aufgespielt werden kann. Aktivieren Sie zusätzlich eine Web Application Firewall und sichern Sie Ihren Admin-Zugang mit Zwei-Faktor-Authentifizierung ab.
Wie erkenne ich, ob mein Shop bereits gehackt wurde?
Durchsuchen Sie web-zugängliche Verzeichnisse mit find pub/media pub/static var -name "*.php" -o -name "*.phtml" -o -name "*.phar" nach fremden PHP-Dateien, die nicht zum Core gehören. Prüfen Sie zudem Ihre Webserver-Logs auf POST-Anfragen an Upload-Endpunkte gefolgt von GET-Anfragen auf dieselben Pfade sowie CMS-Blöcke unter Content > Blocks auf verschleierte JavaScript-Schnipsel. Kontrollieren Sie außerdem unbekannte Admin-Accounts und fremde API-Integrationen.
Wie gefährlich sind diese Lücken wirklich?
Die schwerste Lücke CVE-2026-48358 hat einen CVSS-Score von 10.0 und erlaubt einem unauthentifizierten Angreifer ohne jede Benutzerinteraktion, beliebigen Code auf dem Server auszuführen – betroffen sind aber nur Shops mit aktivierter Webhooks-Funktion. CVE-2026-48356 (CVSS 9.6) ermöglicht das Hochladen einer Webshell durch eine präparierte URL. Adobe war zum Zeitpunkt der Veröffentlichung keine aktive Ausnutzung bekannt, öffentlicher Exploit-Code war Stand August 2026 nicht verfügbar.
Was passiert mit meinem Shop, wenn ich noch Magento 2.4.6 nutze?
Für den Zweig Magento 2.4.6 endet am 11. August 2026 der reguläre Support. Danach werden keine Sicherheitspatches mehr veröffentlicht, sodass Ihr Shop bei künftigen Schwachstellen ungeschützt bleibt. Sie sollten daher zeitnah ein Upgrade auf einen unterstützten Versionszweig planen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.