Veröffentlicht am 13.08.2026
Ein Angreifer kann ohne Passwort, ohne Anmeldung und ohne dass jemand auf einen Link klickt, die volle Kontrolle über Ihren Server übernehmen. Genau das ermöglicht eine der Sicherheitslücken, die Adobe am 11. August 2026 geschlossen hat. Die betroffene Schwachstelle in Adobe ColdFusion erreicht den maximal möglichen Gefahrenwert von CVSS 10,0 – höher geht die Skala nicht. Wer ColdFusion, Adobe Campaign Classic oder einen Adobe-Commerce-/Magento-Shop betreibt, sollte diesen Artikel deshalb nicht auf morgen verschieben.
Adobe hat am 11. August 2026 drei Sicherheitsbulletins veröffentlicht und damit gleich mehrere schwerwiegende Lücken in drei Produkten geschlossen:
Adobe stuft ColdFusion und Campaign Classic als Priorität 1 ein – die höchste Dringlichkeitsstufe des Herstellers. Adobe empfiehlt dafür die Installation „so schnell wie möglich, beispielsweise binnen 72 Stunden“. Commerce ist mit Priorität 2 eingestuft (Empfehlung: binnen 30 Tagen).
Eine wichtige Einordnung vorweg: Zum Zeitpunkt der Veröffentlichung waren nach Angaben von Adobe und dem Center for Internet Security (CIS/MS-ISAC) keine aktiven Angriffe auf diese sieben neuen Lücken bekannt. Adobe schreibt in APSB26-90 wörtlich:
„Adobe is not aware of any exploits in the wild for any of the issues addressed in this update.“ (Adobe, Bulletin APSB26-90)
Das ist jedoch keine Entwarnung. Der Höchstwert CVSS 10,0 und die Einstufung als Priorität 1 bedeuten: Es handelt sich um Schwachstellen mit besonders hohem Angriffsrisiko. Und ColdFusion hat eine einschlägige Vorgeschichte – erst am 30. Juni 2026 hatte Adobe für eine andere ColdFusion-Lücke (CVE-2026-48282) bestätigt, dass sie in begrenzten Angriffen aktiv ausgenutzt wurde. Diese frühere Lücke ist nicht Teil des aktuellen Patchzyklus, zeigt aber, dass Angreifer ColdFusion genau im Blick haben.
Die gefährlichste Lücke ist eine sogenannte OS-Command-Injection – zu Deutsch: das Einschleusen von Betriebssystembefehlen. Vereinfacht gesagt: Wenn eine Anwendung Eingaben nicht sauber filtert, kann ein Angreifer diese Eingaben so manipulieren, dass der Server unerwünschte Befehle direkt auf Betriebssystemebene ausführt.
Der technische Angriffsvektor lautet AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Übersetzt heißt das: Der Angriff erfolgt über das Netzwerk (AV:N), ist technisch einfach (AC:L), erfordert keine vorherigen Rechte (PR:N) und keine Nutzerinteraktion (UI:N). Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind allesamt hoch. Genau diese Kombination – aus dem Internet erreichbar, kein Login nötig, kein Klick eines Opfers erforderlich – macht die Lücke so brisant.
Zwei weitere ColdFusion-Lücken sind Eval-Injection (CVE-2026-48273, benötigt niedrige Rechte) und eine fehlerhafte Autorisierung (CVE-2026-71384, Auswirkung Denial-of-Service, ausnutzbar nur aus einem angrenzenden Netzwerk).
Bei Adobe Campaign Classic – der Marketing-Automatisierungs- und Kampagnenlösung – führen zwei Lücken (CVE-2026-71398 und CVE-2026-27302) laut Adobe zu beliebiger Codeausführung. Beide besitzen ebenfalls den Vektor AV:N/AC:L/PR:N/UI:N, sind also über das Netzwerk ohne Anmeldung und ohne Nutzerinteraktion ausnutzbar. Eine dritte Lücke (CVE-2026-48381) ist eine SQL-Injection mit möglicher Codeausführung, jedoch hoher Angriffskomplexität.
Wichtig: Betroffen sind ausschließlich vollständig lokale Installationen (On-Premise) sowie die lokalen Komponenten hybrider Installationen. Adobe-gehostete Campaign-Instanzen sind laut Hersteller bereits korrigiert und benötigen keine Kundenmaßnahme.
In Adobe Commerce und Magento Open Source ist CVE-2026-71362 offiziell eine „falsche Autorisierung“ mit der Auswirkung Privilegienausweitung – und zwar ohne Anmeldung und ohne Administrationsrechte. Das unabhängige Forschungsteam von Sansec hat den Patch analysiert und beschreibt eine konkrete praktische Auswirkung:
„Sansec reviewed the patch and confirmed that the vulnerability lets attackers switch a customer session to another customer account. This gives them access to the victim's account and private customer data.“ (Sansec Forensics Team)
Ein Angreifer kann also die Sitzung eines Kunden auf ein anderes Kundenkonto umschalten und so an private Kundendaten gelangen. Für Shopbetreiber ist das trotz der niedrigeren Priorität 2 hochrelevant.
Betroffen sind konkret folgende Versionsstände:
Eine ganz wichtige Klarstellung für KMU: Wenn Sie eine gewöhnliche WordPress-, TYPO3- oder Shopware-Website betreiben, sind Sie nicht allein aufgrund dieser Meldung betroffen. Die Lücken betreffen ausschließlich die genannten Adobe-Produkte. Die zentrale Frage ist deshalb nicht, wie Ihre öffentliche Website aussieht, sondern ob auf Ihren eigenen oder von einem Dienstleister betriebenen Servern ColdFusion, Campaign Classic (on-premise/hybrid) oder Adobe Commerce/Magento in einem betroffenen Stand läuft.
Adobe veröffentlicht keine Zahl zu betroffenen Installationen oder Datensätzen. Das bedeutet ausdrücklich „nicht veröffentlicht“ – nicht „keine betroffenen Systeme“.
composer.lock die Produktlinie und den Monatspatchstand gegen APSB26-92. Ein „-2026-jul“-Stand oder älter ist betroffen. Mit installiertem Commerce Version Tool liefert vendor/bin/patch-status einen maschinenlesbaren Bericht über fehlende Patches und CVE-Abdeckung.nlserver neu – erst dann ist die Korrektur aktiv. Prüfen Sie danach, ob Kampagnen, Webformulare, Datenbankzugriffe und Schnittstellen funktionieren.Eine ungepatchte Schwachstelle ist nicht automatisch eine meldepflichtige Datenschutzverletzung. Werden aber durch eine Ausnutzung personenbezogene Daten offengelegt, verändert, zerstört oder unbefugt abgerufen, liegt eine Verletzung des Schutzes personenbezogener Daten vor. Gerade bei Campaign Classic (umfangreiche Kontakt- und Kommunikationsdaten) und Commerce/Magento (Kundenkonten, Bestell- und Zahlungsdaten) ist dieses Szenario greifbar.
Art. 32 DSGVO verlangt risikoorientierte geeignete technische und organisatorische Maßnahmen. Das zeitnahe Einspielen kritischer Herstellerupdates ist dabei ein wesentlicher Baustein – ersetzt aber kein vollständiges Sicherheitskonzept. Ergibt Ihre Untersuchung nach einem Vorfall voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen, müssen Sie die zuständige Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden nach Kenntnis informieren (Art. 33 DSGVO). Bei voraussichtlich hohem Risiko sind auch die Betroffenen zu benachrichtigen (Art. 34 DSGVO). Und selbst wenn Sie nicht melden: Die Bewertung samt Begründung ist zu dokumentieren (Art. 33 Abs. 5 DSGVO).
Wie ernst Aufsichtsbehörden Art. 32 nehmen, zeigt ein deutscher Vergleichsfall: 2019 verhängte der Bundesdatenschutzbeauftragte (BfDI) gegen 1&1 Telecom eine Geldbuße von 9,55 Mio. EUR wegen unzureichender technisch-organisatorischer Maßnahmen bei der Kundenauthentifizierung.
„Die ausgesprochenen Geldbußen sind ein klares Zeichen, dass wir diesen Grundrechtsschutz durchsetzen werden.“ (BfDI, Pressemitteilung 2019)
Dieser Fall betrifft keine Adobe-Lücke und ist kein pauschaler Bußgeldmaßstab. Er zeigt aber die praktische Relevanz von Art. 32. Verstöße dagegen fallen in den Bußgeldrahmen des Art. 83 Abs. 4 DSGVO: bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes des Vorjahres – je nachdem, welcher Betrag höher ist. Eine Einzelfallentscheidung zur Meldepflicht kann dieser Beitrag nicht ersetzen; ziehen Sie bei einem Vorfall unverzüglich Datenschutzbeauftragte, Rechtsberatung und gegebenenfalls Ihren Auftragsverarbeiter hinzu.
Drei Adobe-Produkte, sieben neue CVEs, drei davon mit dem Höchstwert CVSS 10,0: Die Lage ist ernst, auch wenn zum jetzigen Zeitpunkt keine aktiven Angriffe auf diese konkreten Lücken bekannt sind. Für Betreiber von ColdFusion und Campaign Classic (on-premise/hybrid) gilt: Behandeln Sie das Update als Notfall und spielen Sie es im 72-Stunden-Fenster ein. Für Commerce-/Magento-Shops ist die von Sansec beschriebene mögliche Kontoübernahme Grund genug, den August-Patch zügig einzuplanen.
Prüfen Sie zuerst, ob Sie überhaupt betroffen sind – reine WordPress- oder Shopware-Seiten sind es nicht. Und lassen Sie sich von Dienstleistern keinen pauschalen „gepatcht“-Satz geben, sondern konkrete Versionsnummern und Zeitpunkte bestätigen. Der Patch ist da. Jetzt zählt, wie schnell er auf Ihren Servern landet.