Zurück zum Blog
Zero-Day in Adobe Commerce: Patchen in Stunden, nicht in Wochen
6. Oktober 2026Sicherheit

Zero-Day in Adobe Commerce: Patchen in Stunden, nicht in Wochen

Das Team von SMART SOLID SOLUTIONS



Am 4. September 2026 begannen Angreifer, eine Schwachstelle in Adobe Commerce auszunutzen, von der noch niemand wusste. Der Notfall-Fix kam am 7.; das monatliche Bulletin vom 8. fügte acht weitere kritische Schwachstellen hinzu. Einen Monat später lohnt sich die nüchterne Nachlese — weniger wegen der CVE-Nummern als wegen dessen, was der Vorfall über Ihre Organisation verrät: Die Zeitspanne zwischen Veröffentlichung und Einspielen eines Patches ist zur Überlebensmetrik geworden.


Drei Tage Vorsprung für die Angreifer


Zuerst die Chronologie. Die Kampagne, von Sansec StyleSmuggler getauft, begann am 4. September: Mehrere Gruppen platzierten bereits Hintertüren und Webshells über eine Injektion in die Template-Engine, ausgelöst durch eine gewöhnliche Transaktions-E-Mail — die Erinnerung an eine fehlgeschlagene Zahlung — ganz ohne Zutun des Opfers (der Bericht von SecurityWeek). Adobe reagierte am 7. September mit einem Fix außerhalb des Zyklus, dem Bulletin APSB26-146: CVE-2026-75650 trägt den maximalen CVSS-Wert von 10,0 und erlaubt Remote-Code-Ausführung ohne Authentifizierung. Betroffen sind Adobe Commerce 2.4.4 bis 2.4.9, Magento Open Source 2.4.6 bis 2.4.9 und die B2B-Erweiterung 1.3.3 bis 1.5.3 — im Klartext: fast der gesamte Bestand, selbst auf dem Stand von August.


Tags darauf behob das monatliche Bulletin APSB26-138 acht weitere Lücken, allesamt als kritisch eingestuft: zwei Stored-XSS mit Wert 9,3, fünf Autorisierungsfehler, eine Pfadtraversierung. Sechs der acht lassen sich ohne jedes Konto ausnutzen.


Die Falle der zwei Patches


Ein operatives Detail hat Gewicht: Der Notfall-Fix ist nicht Teil des Monatszugs. Adobe weist darauf hin, dass er separat installiert wird — wer den September-Stand ohne den Hotfix einspielt, lässt die einzige aktiv ausgenutzte Lücke offen, und der Hotfix allein deckt die acht anderen nicht ab. Seit 2026 erscheinen die gebündelten Patches monatlich und werden nach Datum benannt (etwa 2.4.9-2026-sep) statt mit p-Nummern. Das ist lesbarer — setzt aber voraus, dass jemand bei Ihnen oder Ihrem Integrator die Bulletins wirklich liest und einen vorrangigen Hotfix von einem Routinetermin unterscheiden kann.


Das Zeitfenster hat sich geschlossen


Gleiche Jahreszeit, letztes Jahr: SessionReaper (CVE-2025-54236), behoben am 9. September 2025. Die ersten Massenangriffe ließen sechs Wochen auf sich warten; zu diesem Zeitpunkt waren nur 38 % der Shops aktuell, und die automatisierten Wellen nahmen am Ende weltweit mehr als jeden zweiten Shop ins Visier, so die damals von Sansec veröffentlichten Zahlen. 2026 hat sich das Drehbuch umgekehrt: Die Ausnutzung kam drei Tage vor dem Fix. Die Schlussfolgerung ist hart, aber einfach — „wir patchen im nächsten Sprint" ist keine Sicherheitsstrategie mehr, sondern eine Wette gegen automatisierte Gegner.


Was das für Ihre Organisation bedeutet


Drei sehr konkrete Konsequenzen, aus dem Blickwinkel des Architekten:


  • Ein schriftliches Patch-SLA. Aktiv ausgenutzter Hotfix: Einspielen innerhalb von Stunden. Kritisches Bulletin: innerhalb von Tagen. Benennen Sie, wer die Bulletins liest, wer entscheidet, wer einspielt, wer verifiziert — ein Patch ohne Verantwortlichen wartet immer.
  • Eine Architektur, die Patchen billig macht. Eine produktionsnahe Staging-Umgebung, automatisierte Tests der Kaufstrecken, wiederholbare Deployments ohne Ausfallzeit. Die wahren Kosten eines Patches sind die Angst, etwas kaputt zu machen; diese Angst wird von der Architektur aufgebaut — oder abgebaut.
  • Genug, um die ersten Stunden zu überstehen. Eine Web Application Firewall vor Admin und APIs, Überwachung der Dateiintegrität, regelmäßige Durchsicht der Administratorkonten. Und nach einem ausgenutzten Zero-Day reicht Patchen nicht: Suchen Sie nach Spuren eines Besuchs vor dem Fix — Webshells, unbekannte Konten, geplante Tasks, veränderte Module.

Die Oktober-Checkliste


  • Erfassen Sie den exakten Patch-Stand jeder Umgebung, B2B-Erweiterung inklusive: Liegt er vor September 2026, sind Sie exponiert.
  • Prüfen Sie, dass der Hotfix für CVE-2026-75650 überall eingespielt ist — Produktion, Preproduction, aus dem Internet erreichbare Demo-Umgebungen.
  • Lassen Sie jeden Shop, der nach dem 4. September verwundbar blieb, untersuchen, als wäre er besucht worden: Die Ausnutzung begann, bevor es den Fix gab.
  • Schreiben Sie das SLA und stoppen Sie Ihre Zeit beim Oktober-Zug: Das ist die günstigste Generalprobe am Markt.

Ein Sicherheitsbulletin ist im Grunde ein kostenloser Test Ihrer Lieferkette. Organisationen, die einen Patch in Stunden ausrollen, haben eine gesunde Architektur und Governance; wer Wochen braucht, stellt in irgendeinem September fest, dass technische Schulden auch in Sicherheitsvorfällen bezahlt werden.

Unser Team kann Ihnen helfen.

Lassen Sie uns über Ihr Projekt sprechen.