Veröffentlicht am 02.08.2026
Ein Mitarbeiter mit einem eingeschränkten Support-Zugang, ein einziger versteckter API-Aufruf – und schon lassen sich in einem Shopware-Shop Bestellungen stornieren, als bezahlt markieren oder als versendet ausweisen. Ganz ohne die eigentlich dafür nötigen Rechte. Genau das ermöglicht die Sicherheitslücke CVE-2026-48014, die am 17. Juli 2026 offiziell veröffentlicht wurde. Betroffen ist die in Deutschland meistgenutzte Shop-Software überhaupt. Wir erklären, was dahintersteckt, wer gefährdet ist und was Sie jetzt tun müssen.
Am 19. Mai 2026 hat Shopware still und leise zwei Sicherheitsupdates veröffentlicht (Versionen 6.6.10.18 und 6.7.10.1). Der Grund dahinter wurde erst am 17. Juli 2026 als offizielle Schwachstelle mit der Kennung CVE-2026-48014 in den einschlägigen Datenbanken bekannt gemacht. Die europäische Cybersicherheitsagentur ENISA führt sie als EUVD-2026-45241.
Es handelt sich um eine sogenannte Autorisierungsumgehung – also eine Lücke, bei der ein Nutzer etwas tun kann, wofür ihm eigentlich die Berechtigung fehlt. Konkret: Über die Admin-API von Shopware (die technische Schnittstelle, über die andere Programme wie ERP- oder Fulfillment-Systeme mit dem Shop kommunizieren) können niedrig privilegierte Nutzerkonten Bestellzustände ändern, obwohl sie die dafür vorgesehenen Rechte order:update, order_transaction:update oder order_delivery:update gar nicht besitzen.
Der Schweregrad ist mit einem CVSS-Wert von 6.5 (Medium) eingestuft. Das klingt zunächst harmlos, doch die praktische Bedeutung sollte man nicht unterschätzen – dazu später mehr.
Shopware nutzt ein Rechtesystem namens ACL (Access Control List, also eine Zugriffssteuerungsliste, die festlegt, wer was darf). Jede API-Route – jeder Endpunkt, an den man Befehle schicken kann – soll in ihren Metadaten hinterlegen, welche Berechtigung ein Nutzer benötigt, um sie aufzurufen. Ein Wächter im System, der AclAnnotationValidator, prüft bei jeder Anfrage, ob der Nutzer die passenden Rechte hat.
Das Problem: Drei zentrale Routen für Bestellzustandsübergänge hatten diese Rechte-Kennzeichnung schlicht vergessen. Betroffen sind:
/api/_action/order/{orderId}/state/{transition}/api/_action/order_transaction/{transactionId}/state/{transition}/api/_action/order_delivery/{deliveryId}/state/{transition}Und hier kommt der entscheidende Fehler: Der Wächter ist so programmiert, dass er die Prüfung sofort abbricht, wenn gar keine Rechteangaben vorhanden sind – nach dem Muster „keine Regeln definiert, also lasse ich durch". Fachleute nennen das ein Fail-Open-Verhalten: Im Zweifel wird geöffnet statt gesperrt. Fehlen die ACL-Metadaten, wird die Anfrage also nicht abgelehnt, sondern durchgewunken.
Die Datenbank-Sicherheitsfirma SentinelOne bringt es auf den Punkt:
„Die Ursache ist ein Muster gebrochener Zugriffskontrolle. Die für die ACL-Durchsetzung maßgeblichen Route-Metadaten wurden auf den Zustandsübergangs-Endpunkten nie registriert. In Kombination mit einem nachlässigen Validator, der bei fehlenden Annotationen öffnet, entsteht eine Autorisierungsumgehung auf jedem Endpunkt, der das ACL-Default vergisst."
Besonders brisant: Sobald der Zustandswechsel ausgelöst wird, führt Shopware ihn im sogenannten SYSTEM_SCOPE aus – das heißt, die Änderung wird mit Systemrechten in die Datenbank geschrieben, ohne dass weitere Berechtigungsprüfungen stattfinden. Ein Angreifer braucht also nur zweierlei: eine gültige API-Sitzung mit irgendeinem, auch sehr eingeschränkten Konto, und eine bekannte Bestell-ID.
Der Sicherheitsforscher, der die Lücke gemeldet hat (@offset), beschreibt die Reproduktion so:
„In der realen Reproduktion erhält dasselbe niedrig privilegierte Konto beim normalen Bestell-Update-API eine 403-Antwort, während der Übergangs-Aktions-API mit einer 200 erfolgreich ist und den Bestellstatus in der Datenbank ändert. Der entscheidende Punkt ist, dass die Reproduktion über direkte API-Aufrufe möglich ist – unabhängig von UI-Zugriffsbeschränkungen oder ausgeblendeten Schaltflächen."
Mit anderen Worten: Es genügt nicht, im Adminbereich einfach die entsprechenden Buttons auszublenden. Die Schutzlücke liegt tiefer, in der Schnittstelle selbst.
Betroffen sind laut Shopware alle Installationen mit folgenden Versionen:
Die Relevanz für deutsche KMU ist enorm: Shopware ist laut EHI-Studie 2025 zum vierten Mal in Folge Marktführer unter den Shop-Systemen in Deutschland – 11,5 % der Top-1.000-B2C-Onlineshops setzen darauf. Weltweit sind laut StoreleadsApp rund 30.000 aktive Shopware-Shops in Betrieb, davon über 20.000 in Deutschland (67,2 %).
Gerade kleine und mittlere Händler nutzen häufig API-Integrationen – etwa zur Anbindung von ERP-Systemen, Fulfillment-Dienstleistern oder Support-Tools. Jedes dieser Integrationskonten, das kompromittiert wird oder ohnehin niedrig privilegiert eingerichtet ist, kann die Lücke ausnutzen.
php bin/console --version oder in der Datei composer.lock nach shopware/core suchen.order:update, order_transaction:update oder order_delivery:update, hätten die Lücke ausnutzen können.state_machine_history nach auffälligen Statuswechseln fahnden. Beispiel-Abfrage: SELECT * FROM state_machine_history WHERE created_at > '2026-01-01' ORDER BY created_at DESC LIMIT 100;/api/_action/order/*/state/* suchen, die von nicht privilegierten API-Nutzern stammen und mit HTTP-Status 200 beantwortet wurden.src/Core/Checkout/Order/Api/OrderActionController.php nun das Attribut PlatformRequest::ATTRIBUTE_ACL in den Route-Definitionen enthält (Commit 86dff24 bzw. 9f15fae).Die gute Nachricht: Die Patches stehen seit dem 19. Mai 2026 bereit. Das Update schließt die Lücke vollständig, indem die fehlenden ACL-Angaben ergänzt werden. Handeln Sie in dieser Reihenfolge:
composer update shopware/core shopware/platform.location ~ ^/api/_action/(order|order_transaction|order_delivery)/[^/]+/state/ { allow 10.0.0.0/8; deny all; proxy_pass http://shopware_backend; } – so werden nur vertrauenswürdige Admin-IP-Adressen zugelassen. Das ist jedoch nur ein Notbehelf, kein Ersatz für das Update.state_machine_history-Tabelle auf unerwartete Änderungen kontrollieren – insbesondere Massenstornierungen oder plötzliche „bezahlt"-Markierungen.shopware/shopware abonnieren, um künftige Updates frühzeitig zu erhalten.Aktive Angriffe sind bislang nicht bekannt. Die US-Cybersicherheitsbehörde CISA bewertet die Ausnutzung mit „Exploitation=none" und „Automatable=no", die Schwachstelle steht nicht auf der Liste der aktiv ausgenutzten Lücken (KEV). Der EPSS-Wert – eine Prognose zur Ausnutzungswahrscheinlichkeit in den nächsten 30 Tagen – liegt bei niedrigen 0,23 %.
Entwarnung ist das aber nicht. Denn die Lücke ist technisch einfach auszunutzen: geringe Komplexität, keine Nutzerinteraktion, nur ein niedrig privilegiertes Konto nötig. Die möglichen Folgen sind überwiegend operativer Natur, wie der BaseFortify-CVE-Report festhält:
„Diese Schwachstelle kann zu Betriebsunterbrechungen, Workflow-Missbrauch und finanziellen Verlusten führen. Unbefugte Nutzer können Bestellzustände, Transaktionen oder Lieferungen ändern und dadurch Fulfillment-Fehler, Abrechnungsprobleme oder Support-Komplikationen verursachen."
Massenstornierungen, falsche Zahlungsmarkierungen oder manipulierte Versandstatus können in der Praxis erheblichen wirtschaftlichen Schaden und Reputationsverlust bedeuten. Nach dem Update sinkt das Risiko auf null.
Auch wenn diese Lücke keine Kundendaten direkt offenlegt (die Vertraulichkeit ist laut CVSS nicht betroffen), hat sie eine datenschutzrechtliche Dimension. Denn die Integrität von Transaktions- und Bestelldaten kann verletzt werden – und eine unbefugte Manipulation kann als „Verletzung des Schutzes personenbezogener Daten" nach Art. 4 Nr. 12 DSGVO gelten.
Wichtig für Sie als Verantwortlicher:
Dass Aufsichtsbehörden bei unzureichenden Sicherheitsmaßnahmen im E-Commerce durchgreifen, zeigen aktuelle Fälle: Die spanische Behörde AEPD verhängte im April 2026 ein Bußgeld von 200.000 Euro gegen AXA Seguros wegen unzureichender Sicherheitsmaßnahmen in einem Kundenportal. Die Hamburgische Datenschutzbehörde verhängte im September 2025 sogar 492.000 Euro gegen ein Finanzunternehmen wegen unzureichender technischer Maßnahmen.
CVE-2026-48014 ist keine spektakuläre Lücke mit gestohlenen Passwörtern oder ausgespähten Kundendaten – und doch trifft sie den Kern jedes Onlineshops: die Integrität der Bestellabwicklung. Ein einfacher API-Aufruf genügt, um Bestellungen mit Systemrechten in beliebige Zustände zu versetzen, ganz gleich, was die Benutzeroberfläche erlaubt.
Die Botschaft ist eindeutig: Wenn Sie einen Shopware-Shop in einer der betroffenen Versionen betreiben, aktualisieren Sie umgehend auf 6.6.10.21 oder 6.7.12.2. Prüfen Sie zusätzlich Ihre API-Konten und die Bestellhistorie auf Auffälligkeiten. Das Patchen ist dabei nicht nur eine Frage der Betriebssicherheit, sondern nach Art. 32 DSGVO auch eine rechtliche Pflicht. Der Aufwand ist überschaubar – der potenzielle Schaden aus Chaos in der Bestellabwicklung, verärgerten Kunden und möglichen Bußgeldern deutlich größer.