Veröffentlicht am 07.08.2026
Ein Angreifer braucht keinen Login, keine Administratorrechte und kein Passwort – nur eine unaufmerksame Sekunde eines Ihrer Mitarbeiter. Genau das ermöglicht die schwerste der 14 Sicherheitslücken, die Adobe am 14. Juli 2026 in Adobe Commerce und Magento Open Source geschlossen hat. Über CVE-2026-48356 (CVSS-Score 9.6) lassen sich schädliche Dateien – etwa eine sogenannte Webshell, ein kleines Fernsteuerungsprogramm für Ihren Server – hochladen und ausführen. Das Ergebnis: vollständige Kontrolle über Ihren Shop, Zugriff auf Kundendaten und im schlimmsten Fall ein Zahlungsdaten-Skimmer im Checkout. Und die Uhr läuft bereits.
Adobe hat mit dem Sicherheits-Bulletin APSB26-73 insgesamt 14 Schwachstellen in Adobe Commerce, Adobe Commerce B2B, Magento Open Source und dem Adobe Commerce Events SDK behoben. Acht dieser Lücken stuft Adobe als kritisch ein, vier als wichtig, zwei als moderat. Das Bulletin trägt die Prioritätsstufe 2.
Die beiden gefährlichsten Lücken sollten Sie kennen:
Weitere kritische und wichtige Lücken betreffen unter anderem Stored Cross-Site-Scripting (Schadcode, der dauerhaft im Backend gespeichert und beim nächsten Admin-Besuch ausgeführt wird, z. B. CVE-2026-47994, CVSS 8.7) sowie fehlerhafte Autorisierungsprüfungen (CVE-2026-47988, CVSS 8.6 und CVE-2026-47984, CVSS 8.2), die ohne Login unbefugten Zugriff auf geschützte Ressourcen ermöglichen. Hinzu kommt eine SQL-Injection-Schwachstelle (CVE-2026-47992, CVSS 7.2) sowie mehrere kleinere Lücken bis hinunter zu einem Informationsleck (CVE-2026-48001, CVSS 3.7).
Wichtig zur Einordnung: Adobe teilte zum Zeitpunkt der Veröffentlichung mit, keine aktive Ausnutzung in freier Wildbahn zu kennen. Im Wortlaut heißt es im Bulletin:
„Adobe is not aware of any exploits in the wild for any of the issues addressed in these updates. Successful exploitation could lead to arbitrary code execution, privilege escalation, and security feature bypass." (Adobe Inc., Sicherheits-Bulletin APSB26-73)
Warum ist gerade CVE-2026-48356 so gefährlich? Die Ursache liegt laut der Analyse von SentinelOne in einer fehlenden oder unzureichenden Prüfung beim Datei-Upload. Die Anwendung vertraut Angaben, die der Angreifer selbst kontrolliert – etwa der Dateiendung oder dem sogenannten Content-Type-Header (eine Angabe, welche Art Datei angeblich hochgeladen wird).
„The root cause is missing or insufficient enforcement of allow-list validation on the file upload handlers. The application relies on client-side checks or trusts attacker-controlled attributes such as filename extensions and Content-Type headers. As a result, files with dangerous server-side interpreted extensions can be stored in web-accessible paths." (SentinelOne Vulnerability Database)
Eine typische Angriffskette sieht so aus:
pub/media/ oder pub/static/.Die EPSS-Ausnutzungswahrscheinlichkeit für CVE-2026-48356 lag im Juli 2026 bei 17,90 %. Öffentlicher Exploit-Code war Stand August 2026 nicht bekannt – aber das kann sich schnell ändern.
Kurz gesagt: praktisch jeder Magento- und Adobe-Commerce-Shop, der nicht auf dem neuesten Patch-Stand ist. Betroffen sind alle aktiven Versionszweige:
Laut StoreLeads (Stand Juli 2026) sind weltweit rund 104.546 aktive Magento-Stores betroffen. In Deutschland sind es etwa 7.022 Shops – das entspricht 6,7 % aller weltweiten Magento-Installationen. Damit ist Deutschland nach den USA der zweitgrößte Magento-Markt der Welt. Besonders gefährdet sind Shops ohne aktuellen Patch, Shops mit aktivierter Webhooks-Funktion, Shops mit veralteten Drittanbieter-Erweiterungen und Shops ohne Web Application Firewall.
Ein besonderer Hinweis für Shops auf Magento 2.4.6: Für diesen Zweig endet am 11. August 2026 der reguläre Support. Danach wird es keine Sicherheitspatches mehr geben.
php bin/magento --version. Gleichen Sie das Ergebnis mit den betroffenen Versionen ab.vendor/bin/patch-status oder alternativ mit vendor/bin/magento-patches -n status. Prüfen Sie, ob der Juli-2026-Patch als „Applied" angezeigt wird.find pub/media pub/static var -name "*.php" -o -name "*.phtml" -o -name "*.phar". Alles, was hier auftaucht und nicht zum Core gehört, ist verdächtig.Adobe stellt die Fixes als sogenannte Isolated Patches bereit – als ZIP-Dateien, nicht als Composer-Pakete. Wichtig: Jeder Patch gilt nur für die jeweils neueste Patch-Version des Zweigs und ist nicht kumulativ.
2-4-9-jul-2026.zip für 2.4.9 oder 2-4-8-p5-jul-2026.zip für 2.4.8-p5) über den Adobe-Experience-League-Artikel ka-37421. Testen Sie zuerst in der Staging-Umgebung (Homepage, Warenkorb, Checkout, Admin), dann auf Produktion. Adobe Commerce Cloud aktualisieren Sie über die Magento Cloud Patches./admin durch einen individuellen ersetzen, Zugriff per IP-Allowlisting beschränken und Zwei-Faktor-Authentifizierung für alle Admin-Accounts erzwingen.core_config_data auf manipulierte Payment-Gateway-Einstellungen kontrollieren.pub/, app/etc/ und var/, Login-Anomalien überwachen und die Adobe Security Bulletins abonnieren. Seit dem 14. Juli 2026 erscheinen diese zweimal monatlich (2. und 4. Dienstag).Auch wenn aktuell kein Angriff bekannt ist – die Erfahrung zeigt, dass sich das schnell ändert. Simon Bumford, Gründer des Magento-Hosting-Spezialisten EveryHost, bringt es auf den Punkt:
„Every Magento security bulletin starts a race. Adobe publishes the fix; attackers download it, diff the patched code against the vulnerable code, and work backwards to an exploit. […] SessionReaper (CVE-2025-54236, patched in September 2025) went from bulletin to mass exploitation in roughly six weeks. […] Patch inside it and APSB26-73 is routine maintenance. Patch after it closes and you are racing automated scanners that already know exactly which endpoints to probe." (Simon Bumford, EveryHost)
Die Zahlen belegen das Muster: Bei CosmicSting (CVE-2024-34102, Juli 2024) wurden über 4.200 Stores kompromittiert. Bei SessionReaper (CVE-2025-54236, September 2025) begannen die Massenangriffe rund sechs Wochen nach der Veröffentlichung – bis Ende Oktober 2025 hatten Angreifer 16–18 % aller Magento-Stores mit Hintertüren infiziert. Der Sicherheitsforscher Sansec fasst die Lage so zusammen: „Attackers weaponize Adobe security releases within hours of publication." Und weiter: „One in five Magento stores get hacked each year." – Statistisch wird also jeder fünfte Magento-Shop pro Jahr gehackt.
Dan Garner von AuditIQ stellt die entscheidende Frage, die über das reine Patchen hinausgeht:
„The question isn't just ‚Have I patched?' It's ‚Was my store compromised before I patched?' And more urgently: ‚Would I know if it had been?'" (Dan Garner, AuditIQ)
Für deutsche KMU ist ein erfolgreicher Angriff nicht nur ein IT-Problem, sondern ein handfestes Rechtsrisiko. Werden bei einer Kompromittierung personenbezogene Daten – Kundennamen, Adressen, Zahlungsdaten – abgegriffen, greifen mehrere Pflichten:
Der entscheidende Punkt: Adobe stellt die Patches bereit. Wer sie nicht zeitnah einspielt, riskiert, dass im Schadensfall eine Mitschuld wegen fehlender technischer und organisatorischer Maßnahmen festgestellt wird. Der GDPR Enforcement Tracker verzeichnet bereits 3.202 DSGVO-Bußgeldfälle mit einem Gesamtvolumen von 6,31 Milliarden Euro (Stand August 2026). Besonders heikel sind Magecart-Angriffe: Werden über eine der Lücken Checkout-Skimmer eingeschleust, fließen Kreditkartendaten in Echtzeit an die Angreifer – ein Paradebeispiel für eine meldepflichtige Datenpanne mit hohem Risiko.
APSB26-73 ist kein Routine-Update, das man auf die nächste Woche verschieben kann. Mit einer nicht authentifiziert ausnutzbaren Upload-Lücke (CVSS 9.6) und einer Remote-Code-Execution in der Webhooks-Komponente (CVSS 10.0) sind die schwersten Lücken genau die Art, die Angreifer historisch innerhalb von Tagen bis Wochen massenhaft ausgenutzt haben. Aktuell ist keine aktive Ausnutzung bekannt – und genau dieses Zeitfenster sollten Sie nutzen.
Konkret heißt das: Prüfen Sie noch heute Ihre Version und Ihren Patch-Stand, spielen Sie den passenden Isolated Patch ein, sichern Sie Ihren Admin-Zugang ab und behalten Sie Ihre Dateiverzeichnisse im Blick. Wer noch auf Magento 2.4.6 läuft, sollte den 11. August 2026 fest im Kalender haben – danach gibt es für diesen Zweig keine Sicherheitspatches mehr. Adobe selbst formuliert die Dringlichkeit unmissverständlich: „Please apply the latest security updates as soon as possible."